ГрамотаИБ ГрамотаИБ

BDU:2023-03205

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,1) CVSS 4.099999904632568 · AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:N/A:N

Уязвимость программного интерфейса веб-инструмента представления данных Grafana, позволяющая нарушителю повысить свои привилегии и проводить фишинг-атаки

Соответствие зарубежным идентификаторам

CVE-2023-2183

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного интерфейса веб-инструмента представления данных Grafana связана с недостатками разграничения доступа при обработке конечных точек. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии и проводить фишинг-атаки путем отправки специально созданных e-mail сообщений

Способ устранения

Использование рекомендаций: Для Grafana: https://grafana.com/security/security-advisories/cve-2023-2183/ Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Компенсирующие меры: 1. В настройках конфигурации SMTP-сервера следует установить ограничения при отправке e-mail сообщений на один и тот же электронный адрес в единицу времени; 2. Следует разграничить права при управлении доступом на основе ролей при обработке конечных точек.

Сведения записи

Дата публикации: 16.06.2023
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Grafana LabsGrafanaдо 8.5.26Не указана
Grafana LabsGrafanaот 9.2.0 до 9.2.19Не указана
Grafana LabsGrafanaот 9.3.0 до 9.3.15Не указана
Grafana LabsGrafanaот 9.4.0 до 9.4.12Не указана
Grafana LabsGrafanaот 9.5.0 до 9.5.3Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.