Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2022-31130)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
13/10/2022
Última modificación:
17/10/2022

Descripción

Grafana es una plataforma de código abierto de observabilidad y visualización de datos. Las versiones de Grafana para endpoints anteriores a 9.1.8 y 8.5.14, podrían filtrar tokens de autenticación a algunos plugins de destino bajo algunas condiciones. La vulnerabilidad afecta a los endpoints de origen de datos y proxy de plugins con tokens de autenticación. El plugin de destino podría recibir el token de autenticación de Grafana de un usuario. Las versiones 9.1.8 y 8.5.14 contienen un parche para este problema. Como mitigación, no use claves de API, autenticación JWT o cualquier autenticación basada en encabezados HTTP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 8.5.14 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.1.8 (excluyendo)