Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неактуализирани версии с критичната уязвимост CVE-2025-4123. Тази слабост позволява на атакуващи да изпълнят произволен JavaScript в браузъра на потребителя, да похитят сесиите му и да превземат профила.

Уязвимостта беше съобщена на 21 май 2025 г. и коригирана с пускането на съответните пачове. Въпреки това, според специалистите по информационна сигурност на OX Security, около 36% (около 46 506) сървъри на Grafana, достъпни онлайн, не са приложили съответната корекция.

Какво представлява уязвимостта?

Грешката, станала известна като “The Grafana Ghost”, позволява на нападателя да състави специално изработен URL, с който да излъже потребителя да стартира разширение (plugin) с произволно съдържание. Чрез него атакуващият може да изпълни вреден JavaScript в браузъра на жертвата.

Рискове и сценарии на атака

Не са нужни администраторски права, а атаките могат да бъдат изпълнени, дори когато анонимен достъп до Grafana (без да изисква логване) е разрешен.

Посетител на злонамерен линк може:

  • да изпълни произволен JavaScript;
  • да смени имейла на профила и да поеме контрола над него;
  • при наличие на плъгина Grafana Image Renderer — да изпълни сървърно-заявки (SSRF) и да прочете вътрешни услуги.

Как работи уязвимостта?

Грешката позволява на атакуващия да заобиколи Content Security Policy (CSP) на Grafana, да използва механизми на Open Redirect и да изпълни свой плъгин с вредно съдържание.

Какво да направите, за да сте защитени?

Не всички Grafana сървъри са уязвими — зависи дали функцията за плъгини (plugins), която по подразбиране е включена, остава активна, дали потребителят дава съгласие да кликне на вредната връзка и дали сесията му с Grafana все още съществува.

Неотложната мярка, препоръчана от специалистите, е да преминете към една от следните коригирани версии:

✅ Grafana 10.4.18+security-01
✅ Grafana 11.2.9+security-01
✅ Grafana 11.3.6+security-01
✅ Grafana 11.4.4+security-01
✅ Grafana 11.5.4+security-01
✅ Grafana 11.6.1+security-01
✅ Grafana 12.0.0+security-01

 CVE-2025-4123 представлява сериозна рискова точка за всички организации, използващи Grafana с уязвими версии. Екипите по информационна сигурност трябва да приложат съответните ъпдейти възможно най-скоро, за да избегнат потенциално превземане на профили и услуги.

Източник: По материали от Интернет

Подобни публикации

Microsoft заменя остарелия JScript със сигурния...

Microsoft обяви, че в Windows 11 версия 24H2 и следващите версии за...
11 юли 2025

Руски баскетболист арестуван за връзки с рансъм...

Руският професионален баскетболист Даниил Касаткин бе арестуван във...
11 юли 2025

Критични уязвимости в Bluetooth стека BlueSDK з...

Четири сериозни уязвимости, обединени под наименованието PerfektBlu...

Microsoft спестява над 500 милиона долара чрез ИИ

Microsoft е спестила над 500 милиона долара през изминалата година ...
10 юли 2025

Четирима арестувани във връзка с кибератаките с...

Британската Национална агенция за борба с престъпността (NCA) обяви...
10 юли 2025

Qantas потвърждава: Изтичане на данни засегна 5...

Австралийският авиопревозвач Qantas обяви, че данните на около 5.7 ...
10 юли 2025

Bitcoin Depot разкри пробив в сигурността с изт...

Операторът на биткойн банкомати Bitcoin Depot уведомява своите клие...
10 юли 2025

Критични уязвимости в продуктите за управление ...

Множество сериозни уязвимости, открити в продуктите за управление н...
Бъдете социални
Още по темата
10/07/2025

Критични уязвимости в проду...

Множество сериозни уязвимости, открити в продуктите...
10/07/2025

Уязвимост в ServiceNow позв...

Нова уязвимост, наречена Count(er) Strike, открита...
09/07/2025

Юлски ъпдейти от Microsoft:...

Microsoft публикува поредната вълна от месечни...
Последно добавени
11/07/2025

Microsoft заменя остарелия ...

Microsoft обяви, че в Windows 11...
11/07/2025

Руски баскетболист арестува...

Руският професионален баскетболист Даниил Касаткин бе...
11/07/2025

Критични уязвимости в Bluet...

Четири сериозни уязвимости, обединени под наименованието...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!