Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2025-4123)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025

Descripción

Existe una vulnerabilidad de cross-site scripting (XSS) en Grafana causada por la combinación de un recorrido de ruta de cliente y una redirección abierta. Esto permite a los atacantes redirigir a los usuarios a un sitio web que aloja un complemento frontend que ejecuta JavaScript arbitrario. Esta vulnerabilidad no requiere permisos de editor y, si se habilita el acceso anónimo, el XSS funcionará. Si el complemento Grafana Image Renderer está instalado, es posible explotar la redirección abierta para obtener una lectura completa de SSRF. La política de seguridad de contenido (CSP) predeterminada en Grafana bloqueará el XSS mediante la directiva `connect-src`.

Referencias a soluciones, herramientas e información