<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危 | Grafana權限提升漏洞

    VSole2022-04-18 19:04:37

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02

    漏洞描述

    Grafana是Grafana實驗室的一套提供可視化監控界面的開源監控工具。該工具主要用于監控和分析Graphite、InfluxDB和Prometheus等。

    Grafana中存在一個權限提升漏洞。漏洞編號:CVE-2022-24812,漏洞威脅等級:高危,漏洞評分:8.0。

    Grafana權限提升漏洞

    Grafana權限提升漏洞

    漏洞編號

    CVE-2022-24812

    漏洞類型

    權限提升

    漏洞等級

    高危(8.0)

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    當啟用細粒度訪問控制并且客戶端使用 Grafana API 密鑰發出請求時,該 API 密鑰的權限將為給定組織緩存 30 秒。由于緩存 ID 的構造方式,具有任何 API 密鑰的后續請求評估為與先前請求相同的權限,這可能會導致權限升級。

    0x03

    漏洞等級

    高危(8.0)

    0x04

    影響版本

    Grafana 8.1.0-beta1 - 8.4.5

    0x05

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本。

    8.4.6

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    網絡安全grafana
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    SIEM是企業安全運營中心的核心引擎,用于收集、分析和存儲安全事件信息并為安全運營的各個流程提供決策信息。云安全公司SOCFortress認為,網絡安全是一種權利,而不應該是特權。用于查看和響應高嚴重性事件的平臺。健康監測SIEM堆棧構建完成后,我們需要監控整個SIEM堆棧的運行狀況,以確保順利運行并將丟失警報的風險降至最低。這使工程團隊能夠在潛在問題產生嚴重影響之前主動應對。
    目前該公司已正式更名為Colombo Technology,公司主要提供安全審計、滲透測試和網絡安全咨詢等服務。
    隨著數字經濟時代到來,云計算、大數據、物聯網等新興技術在關鍵信息基礎設施領域深度應用,數字技術已經成為企業轉型和發展的關鍵要素,而云是企業數字化轉型的基礎支柱,也是企業的首要技術重點
    03了解網絡安全設備的運行性能加強對網絡安全設備應用程序的性能監控,包括函數的執行速度、數據庫查找時間,甚至可以包括基于OpenTelemetry或類似產品的跟蹤數據。
    DevOps 是 Development 和 Operations 組合的縮寫詞,它指的是一種協作方法,使企業的應用程序開發團隊(Development team)和 IT 運營團隊(Operations team)能夠更好地溝通工作,DevOps的概念有助于使技術項目與業務需求保持一致,從而提高企業整體的工作效率 [1]。
    網絡空間安全動態
    2021-12-14 22:41:32
    12月3日,全國金融標準化技術委員會秘書處發布《金融數據安全 數據安全評估規范》并公開征求意見。這些指令將于12月31日生效,運營商將有90天時間進行網絡安全脆弱性評估,180天時間實施網絡安全事件響應計劃。Kister隨后致電德國刑事調查部門和聯邦信息安全辦公室,并通知相關監管機構,目前調查仍在進行中。12月2日,疑似勒索軟件組織Conti在其泄露站點發布了Kisters 5%的被竊數據。
    Kubernetes通常被稱為“K8s”,是一種非常流行的開源容器編排系統,可以自動部署、擴展和管理容器化工作負載。
    漏洞信息本質上是一類威脅情報,可以被用來結合組織自身的資產驅動持續的檢測與響應,避免漏洞導致實際的風險。
    盡管存在 Exploit/PoC 的漏洞占比超過 5%,但只有1.8% 比例的漏洞有公開來源信息顯示存在有在野利用。考慮到在野利用漏洞的危害性,僅通過標記漏洞是否存在公開 Exploit 來判定漏洞的現實威脅還是不夠的。無 CVE 的漏洞占比接近三分之一,因此,有大量的漏洞在 CVE 的視野之外。漏洞是否與 0day 或 APT 活 動相關,這意味著漏洞可能被用于攻擊高價值的目標。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类