ГрамотаИБ ГрамотаИБ

BDU:2023-02415

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,8) CVSS 6.800000190734863 · AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N

Уязвимость HTTP прокси-сервера веб-инструмента представления данных Grafana, позволяющая нарушителю проводить межсайтовые сценарные атаки

Соответствие зарубежным идентификаторам

CVE-2022-21702

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость HTTP прокси-сервера веб-инструмента представления данных Grafana связана с недостаточной защитой структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки с помощью специально созданной вредоносной HTML-страницы

Способ устранения

Использование рекомендаций: Для Grafana: https://grafana.com/blog/2022/02/08/grafana-7.5.15-and-8.3.5-released-with-moderate-severity-security-fixes/ https://github.com/grafana/grafana/commit/27726868b3d7c613844b55cd209ca93645c99b85 https://github.com/grafana/grafana/commit/41c1cd2865fee195a76f4856905077dfff311169 Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-21702 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HLAQRRGNSO5MYCPAXGPH2OCSHOGHSQMQ/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2PFW6Q2LXXWTFRTMTRN4ZGADFRQPKJ3D/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/36GUEPA5TPSC57DZTPYPBL6T7UPQ2FRH/ Для NetApp E-Series Performance Analyzer: https://security.netapp.com/advisory/ntap-20220303-0005/ https://github.com/NetApp/eseries-perf-analyzer Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Компенсирующие меры: Используя прокси-сервер, установите заголовок ответа Content Security Policy: sandbox для следующих маршрутов: /api/datasources/proxy* /api/plugin-proxy* /api/plugins/<pluginId>/resources* /api/datasources/<id>/resources* Или, используя прокси-сервер, установите заголовок ответа Content-Disposition: attachment; “proxy.txt”.

Сведения записи

Дата публикации: 10.05.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora34Не указана
Fedora ProjectFedora35Не указана
Fedora ProjectFedora36Не указана
Grafana LabsGrafanaот 2.0.0-beta1 до 7.5.15Не указана
Grafana LabsGrafanaот 8.0.0 до 8.3.5Не указана
NetApp Inc.NetApp E-Series Performance Analyzerдо 3.0Не указана
Red Hat Inc.Openshift Service Mesh2Не указана
Red Hat Inc.Openshift Service Mesh2.1.0Не указана
Red Hat Inc.Red Hat Advanced Cluster Management for Kubernetes2Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat OpenShift Container Platform3.11Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.