Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2022-39306)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/11/2022
Última modificación:
16/02/2023

Descripción

Grafana es una plataforma de código abierto para monitorización y observabilidad. Las versiones anteriores a 9.2.4 u 8.5.15 en la rama 8.X están sujetas a una validación de entrada incorrecta. Los administradores de Grafana pueden invitar a otros miembros a la organización de la que son administradores. Cuando los administradores agregan miembros a la organización, los usuarios no existentes reciben una invitación por correo electrónico y los miembros existentes se agregan directamente a la organización. Cuando se envía un enlace de invitación, permite a los usuarios registrarse con cualquier nombre de usuario/dirección de correo electrónico que elijan y convertirse en miembros de la organización. Esto introduce una vulnerabilidad que puede utilizarse con intenciones maliciosas. Este problema se solucionó en la versión 9.2.4 y se actualizó a la 8.5.15. No se conocen workarounds alternativos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.5.15 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.4 (excluyendo)