CVE-2020-13379

Оценки

EPSS

0.928высокий92.8%
0%20%40%60%80%100%

Процентиль: 92.8%

CVSS

8.2высокий3.x
0246810

Оценка CVSS: 8.2/10

Все оценки CVSS

CVSS 3.x
8.2

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H

CVSS 2.0
6.4

Вектор: AV:N/AC:L/Au:N/C:P/I:N/A:P

Описание

Функция аватара в Grafana 3.0.1–7.0.1 имеет проблему с неправильным контролем доступа SSRF. Эта уязвимость позволяет любому не прошедшему проверку подлинности пользователю/клиенту заставлять Grafana отправлять HTTP-запросы по любому URL-адресу и возвращать результат пользователю/клиенту. Это можно использовать для получения информации о сети, в которой работает Grafana. Кроме того, передача недействительных объектов URL может использоваться для DOS’ing Grafana через SegFault.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdredhatubuntu

CWE

CWE-918

Связанные уязвимости

Эксплойты

ID эксплойта: 48638

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/48638

Уязвимое ПО (19)

Тип: Конфигурация

Продукт: ceph

Операционная система: rhel

Характеристика:
{  "fixed": "12.2.12-139.el7cp"}

Источник: redhat

Тип: Конфигурация

Продукт: ceph-ansible

Операционная система: rhel

Характеристика:
{  "fixed": "3.2.56-1.el7cp"}

Источник: redhat

Тип: Конфигурация

Продукт: cephmetrics

Операционная система: rhel

Характеристика:
{  "fixed": "2.0.10-1.el7cp"}

Источник: redhat

Тип: Конфигурация

Продукт: grafana

Операционная система: rhel

Характеристика:
{  "fixed": "5.2.4-3.el7cp"}

Источник: redhat

Тип: Конфигурация

Продукт: grafana

Операционная система: rhel

Характеристика:
{  "fixed": "6.3.6-2.el8_2"}

Источник: redhat

Тип: Конфигурация

Продукт: grafana

Операционная система: rhel

Характеристика:
{  "fixed": "6.2.2-6.el8_1"}

Источник: redhat

Тип: Конфигурация

Продукт: grafana

Операционная система: rhel

Характеристика:
{  "fixed": "5.2.4-3.el7rhgs"}

Источник: redhat

Тип: Конфигурация

Продукт: grafana

Операционная система: debian

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Продукт: grafana

Операционная система: ubuntu trusty 14.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: grafana

Операционная система: ubuntu xenial 16.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: grafana

Операционная система: altlinux

Характеристика:
{  "fixed": "0:7.0.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: servicemesh-grafana

Операционная система: rhel

Характеристика:
{  "fixed": "6.2.2-38.el8"}

Источник: redhat

Тип: Конфигурация

Продукт: servicemesh-grafana

Операционная система: rhel

Характеристика:
{  "fixed": "6.4.3-11.el8"}

Источник: redhat

Тип: Конфигурация

Продукт: tcmu-runner

Операционная система: rhel

Характеристика:
{  "fixed": "1.4.0-3.el7cp"}

Источник: redhat

Тип: Конфигурация

Поставщик: *

Продукт: backports_sle

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:opensuse:backports_sle:15.0:sp1:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:opensuse:backports_sle:15.0:sp2:*...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: e-series_performance_analyzer

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:netapp:e-series_performance_analyzer:-:*:*:*:*:*:*:*",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: fedora

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*",...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: grafana

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",      "versionEndIncluding": "7.0.1",      "versionStartIncluding": "3.0.1",      "vulnerable": true    }  ]...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: leap

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка