Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Grafana」に脆弱性 - アカウント乗っ取りのおそれ

データの可視化プラットフォーム「Grafana」の一部認証機能に深刻な脆弱性が明らかとなった。アップデートが提供されている。

「同6.7.0」以降の特定環境下において認証をバイパスされ、アカウントを乗っ取られるおそれがある脆弱性「CVE-2023-3128」が明らかとなったもの。

「Azure AD」のアカウント検証にメールを用いているが、「Azure AD」のプロフィールにあるメールフィールドは、テナント間においてユニークな値とはなっておらず、自由に内容を変更できるため、「Azure AD OAuth」がマルチテナントアプリで構成されている場合に認証を回避されるおそれがあるという。

Grafana Labsでは、共通脆弱性評価システム「CVSSv3.1」において、同脆弱性のベーススコアを「9.4」と評価。重要度をもっとも高い「クリティカル(Critical)」とレーティングしている。

6月22日に脆弱性を解消した「同10.0.1」「同9.5.5」「同9.4.13」「同9.3.16」「同9.2.20」「同8.5.27」をリリースした。あわせて回避策をアナウンスしている。

(Security NEXT - 2023/06/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

再委託先でメール誤送信、講座受講予定者のメアド流出 - 新潟県
複数顧客にフィッシングメール、注文情報が流出か - 酒類販売事業者
「ホロライブ」トレカゲームサイトに侵害痕跡 - 脆弱性公表受け調査で判明
「Google Cloud Build」にRCE脆弱性 - 6月に修正済み
「Dell PowerStore」のアドバイザリ更新 - アップデート対象を拡大
廃棄文書の不正持出で職員処分、裏面に小説コピー - 長泉町
IPA、「東北サイバーセキュリティシンポジウム2026」を開催 - 机上演習なども
「NCA Annual Conference 2026」が12月に開催 - AI時代のCSIRTを議論
印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認
殺虫剤通販サイトに不正アクセス - 個人情報流出の可能性