<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞復現!Grafana信息泄露漏洞(CVE-2021-39226)

    一顆小胡椒2021-12-08 17:30:39

    0x01 漏洞描述

    Grafana是Grafana實驗室的一套提供可視化監控界面的開源監控工具。該工具主要用于監控和分析Graphite、InfluxDB和Prometheus等。

     

    Grafana 存在授權問題漏洞,該漏洞源于在受影響的版本中,未經身份驗證和身份驗證的用戶都可以通過訪問路徑:/dashboard/snapshot/:key或/api/snapshot/:key來查看具有最低數據庫鍵的快照。如果快照\"公共模式\"配置設置為true(而默認為false),未經身份驗證的用戶可以通過訪問路徑:/api/snapshot-delete:/deleteKey來刪除快照,并使用最低的數據庫鍵。無論快照的“公共模式”設置如何,通過身份驗證的用戶都可以刪除快照.

    0x02 危害等級

    高危:7.3

    0x03 漏洞復現

    2021年12月8日,360漏洞云安全專家已復現上述漏洞,演示如下:

    CVE-2021-39226

    完整POC代碼已在360漏洞云情報平臺(https://loudongyun.#/)發布,360漏洞云情報平臺用戶可通過平臺下載進行安全自檢。

    0x04 影響版本

    Grafana<=7.5.11

    8.0.0<=Grafana<=8.1.6

    0x05 修復建議

    目前廠商已發布升級補丁以修復漏洞,補丁獲取鏈接:

    https://github.com/grafana/grafana/security/advisories/GHSA-69j6-29vr-p3j9

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息泄露grafana
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Grafana 存在授權問題漏洞(CVE-2021-39226)
    本倉庫所涉及的技術、思路和工具僅供安全技術研究,任何人不得將其用于非授權滲透測試,不得將其用于非法用途和盈利,否則后果自行承擔。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    DevOps 是 Development 和 Operations 組合的縮寫詞,它指的是一種協作方法,使企業的應用程序開發團隊(Development team)和 IT 運營團隊(Operations team)能夠更好地溝通工作,DevOps的概念有助于使技術項目與業務需求保持一致,從而提高企業整體的工作效率 [1]。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    網絡空間安全動態
    2021-12-14 22:41:32
    12月3日,全國金融標準化技術委員會秘書處發布《金融數據安全 數據安全評估規范》并公開征求意見。這些指令將于12月31日生效,運營商將有90天時間進行網絡安全脆弱性評估,180天時間實施網絡安全事件響應計劃。Kister隨后致電德國刑事調查部門和聯邦信息安全辦公室,并通知相關監管機構,目前調查仍在進行中。12月2日,疑似勒索軟件組織Conti在其泄露站點發布了Kisters 5%的被竊數據。
    隨著數字經濟時代到來,云計算、大數據、物聯網等新興技術在關鍵信息基礎設施領域深度應用,數字技術已經成為企業轉型和發展的關鍵要素,而云是企業數字化轉型的基礎支柱,也是企業的首要技術重點
    Kubernetes通常被稱為“K8s”,是一種非常流行的開源容器編排系統,可以自動部署、擴展和管理容器化工作負載。
    事實上,這已經是SAS公司今年第二次被該黑客組織攻擊,官方網站、APP無法登錄,以及乘客敏感數據的泄露,給SAS公司造成了嚴重的聲譽下降。此次攻擊打亂了SAS多達800多個定期航班,影響了其飛往世界各地的130多個目的地的運營。目前,蘇丹黑客團伙已將贖金要求提高了50倍,從3500美元增加到 17500美元。該組織表示,只要有必要,他們就會繼續攻擊,直到瑞典、丹麥和挪威的主要航空公司付清費用。
    它可以在短時間內完成數十萬目標的掃描,幫助滲透工程師從大量無標簽的主機中,定位到可能存在弱點的目標,進行下一步半自動化測試,或者是開啟重量級掃描器。因為其python插件掃描,跟作者即將釋出的工具高度一致。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类