
【CVE-2025-4123】Grafana完整分析SSRF和从xss到帐户接管
Grafana是一个开源分析平台,主要由Go和TypeScript构建,用于可视化来自Prometheus和InfluxDB等来源的数据。我认为在这个Web应用程序中发现漏洞将是一个很好的挑战,所以我下载了源代码并开始调试——尽管这是我第一次使用Go。我决定专注于应用程序的未经认证的部分。开放重定向本身不会产生任何严重的安全影响,因此我需要将其与另一个功能连接起来。Grafana有一个名为/render的端点,用于根据提供的路径生成图像。






























