漏洞描述
Grafana 是一个跨平台、开源的数据可视化网络应用平台。Azure AD 是由微软提供的一种云身份验证和访问管理服务。
在 Azure AD 中,多个用户可以拥有相同的电子邮件地址。攻击者可以创建一个与目标 Grafana 账户相同的电子邮件地址的恶意帐户,并且在 Azure AD 中配置支持多租户。
当 Grafana 使用 Azure AD 进行身份验证时,由于没有对 Azure AD 租户邮箱的唯一性进行验证,攻击者可以通过身份验证,接管目标用户的 Grafana 账户。
漏洞名称 | Grafana Azure AD环境身份认证绕过漏洞 |
---|---|
漏洞类型 | 使用硬编码的凭证 |
发现时间 | 2023/6/25 |
漏洞影响广度 | - |
MPS编号 | MPS-rsc9-y5 |