Grafana 提醒注意严重的认证绕过漏洞

65d5e513c7d94168e011fca92440723a.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Grafana 为其多个应用版本发布安全修复方案,修复了一个严重漏洞,它可使攻击者绕过认证并接管使用 Azure Active Directory 用于认证的任何 Grafana 账户。该漏洞的编号是CVE-2023-3128,CVSS v3.1评分是9.4。

9eea978b01ad5c68c3d63a7e68ef97af.png

Grafana 是一款广泛使用的开源分析和交互可视化 app,通过大量监控平台和应用程序提供很多集成选择。Grafana Enterprise 是具有更多能力的付费版本,用于多家著名组织机构中,如 Wikimedia、Bloomberg、JP Morgan Chase、eBay、PayPal 和 Sony。

该漏洞是由Grafana 基于在所关联“配置邮件”设置中邮件地址对 Azure AD 账户进行认证引发的。然而,该设置在所有 Azure AD 租户中并非唯一,导致威胁行动者可使用与Grafana 合法用户邮件地址一样的地址,创建 Azure AD 账户。Grafana 在安全公告中指出,“当通过多租户 Azure AD OAuth 应用程序配置 Azure AD OAuth 时,可导致 Grafana 账户接管和认证绕过后果。如遭利用,攻击者可完全控制用户账户,包括访问客户私密数据和敏感信息等。”

d7720d46138b0657a906d01e069a513c.png

Grafana 云已修复

该漏洞影响所有配置为使用 Azure AD OAuth进行用户认证的 Grafana 部署。这些部署的认证方式是通过多租户 Azure 应用且未对可进行验证的用户群组进行限制(通过‘allowed_groups’配置进行验证)。

该漏洞存在于6.7.0及后续所有 Grafana 版本中,不过8.5、9.2、9.3、9.5和10.0分支中已有修复方案。

推荐升级至如下版本修复该漏洞:

  • Grafana 10.0.1 或后续版本

  • Grafana 9.5.5 或后续版本

  • Grafana 9.4.13 或后续版本

  • Grafana 9.3.16 或后续版本

  • Grafana 9.2.20 或后续版本

  • Grafana 8.5.27 或后续版本

对于无法将 Grafana 实例升级至安全版本的用户,建议采取如下两种缓解措施:

1、在 Azure AD 中注册单一租户应用,阻止从外部租户(组织机构以外的人员)的登录尝试。

2、在 Azure AD 设置中增加 “allowed_groups” 配置,限制对白名单群组成员的登录尝试从而自动拒绝使用任意邮件的所有登录尝试。

Grafana 的安全公告中还给出因本次更新引入的变化,可能在特定用例场景下产生的问题,因此如发生“用户同步失败”或“用户已存在”等错误时,应仔细阅读相关安全公告。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

Grafana 漏洞可导致管理员账户遭接管

Grafana 中存在严重的未授权任意文件读取漏洞,已遭利用

原文链接

https://www.bleepingcomputer.com/news/security/grafana-warns-of-critical-auth-bypass-due-to-azure-ad-integration/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

ec177e85e43c525d1b79e7a39d7a94ef.jpeg

85bd0f2d00afe5ffb36cb5a5c320105f.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   4a0dd0057d86f7c24543e48f1062ddcd.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值