「Grafana」に脆弱性 - アカウント乗っ取りのおそれ
データの可視化プラットフォーム「Grafana」の一部認証機能に深刻な脆弱性が明らかとなった。アップデートが提供されている。
「同6.7.0」以降の特定環境下において認証をバイパスされ、アカウントを乗っ取られるおそれがある脆弱性「CVE-2023-3128」が明らかとなったもの。
「Azure AD」のアカウント検証にメールを用いているが、「Azure AD」のプロフィールにあるメールフィールドは、テナント間においてユニークな値とはなっておらず、自由に内容を変更できるため、「Azure AD OAuth」がマルチテナントアプリで構成されている場合に認証を回避されるおそれがあるという。
Grafana Labsでは、共通脆弱性評価システム「CVSSv3.1」において、同脆弱性のベーススコアを「9.4」と評価。重要度をもっとも高い「クリティカル(Critical)」とレーティングしている。
6月22日に脆弱性を解消した「同10.0.1」「同9.5.5」「同9.4.13」「同9.3.16」「同9.2.20」「同8.5.27」をリリースした。あわせて回避策をアナウンスしている。
(Security NEXT - 2023/06/27 )
ツイート
関連リンク
PR
関連記事
「メトポ」のサーバで侵害、一部会員のメアド流出か - 東京メトロ
モンベルのグローバルサイトに不正アクセス - 個人情報流出の可能性
カーシェアサービス「タイムズカー」、会員の個人情報が流出
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
日本郵便のサーバに不正アクセスか - 詳細は調査中
個人情報含む調査票が運送過程で所在不明に - 厚労省
事業所担当者向けの説明会連絡メールで誤送信 - 愛媛労働基準協会
教員5人のアカウントに不正アクセス、スパムの踏み台に - 日大
ランサム被害、一部グループ会社の営業システムに影響 - 京王電鉄
