Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας

    21 Νοεμβρίου 2025

    Η οθόνη Galaxy S26 φημολογείται ότι διατηρεί το επίπεδο φωτεινότητας στο ίδιο επίπεδο με τη σειρά S25

    21 Νοεμβρίου 2025

    Η Κίνα εγκατέστησε έναν φούρνο Zero-G στον Διαστημικό Σταθμό Tiangong

    21 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας
    Security

    Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας

    Marizas DimitrisBy Marizas Dimitris21 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Η Grafana Labs προειδοποιεί για μια ευπάθεια μέγιστης σοβαρότητας (CVE-2025-41115) στο Enterprise προϊόν της, η οποία μπορεί να αξιοποιηθεί για τη μεταχείριση των νέων χρηστών ως διαχειριστών ή για κλιμάκωση των προνομίων.

    Το ζήτημα είναι εκμεταλλεύσιμο μόνο όταν η παροχή SCIM (System for Cross-domain Identity Management) είναι ενεργοποιημένη και ρυθμισμένη.

    Συγκεκριμένα, και οι δύο επιλογές “enableSCIM” και “user_sync_enabled” πρέπει να οριστούν σε true ώστε να επιτρέπεται σε ένα κακόβουλο ή παραβιασμένο πρόγραμμα-πελάτη SCIM να παρέχει σε έναν χρήστη ένα αριθμητικό εξωτερικό αναγνωριστικό που αντιστοιχίζεται σε έναν εσωτερικό λογαριασμό, συμπεριλαμβανομένων των διαχειριστών.

    Wiz

    Το εξωτερικό αναγνωριστικό είναι ένα χαρακτηριστικό SCIM λογιστικής που χρησιμοποιείται από τον πάροχο ταυτότητας για την παρακολούθηση των χρηστών.

    Επειδή η Grafana αντιστοιχούσε αυτήν την τιμή απευθείας στο εσωτερικό της user.uidένα αριθμητικό εξωτερικό αναγνωριστικό όπως το \ “1\” θα μπορούσε να ερμηνευτεί ως υπάρχων εσωτερικός λογαριασμός, επιτρέποντας την κλιμάκωση της πλαστοπροσωπίας ή των προνομίων.

    Σύμφωνα με το Grafana’s απόδειξη με έγγραφαη παροχή SCIM βρίσκεται αυτήν τη στιγμή σε «Δημόσια προεπισκόπηση» και υπάρχει περιορισμένη διαθέσιμη υποστήριξη. Εξαιτίας αυτού, η υιοθέτηση της δυνατότητας ενδέχεται να μην είναι ευρέως διαδεδομένη.

    Η Grafana είναι μια πλατφόρμα οπτικοποίησης και παρακολούθησης δεδομένων που χρησιμοποιείται από ένα ευρύ φάσμα οργανισμών, από νεοφυείς επιχειρήσεις έως εταιρείες του Fortune 500, για τη μετατροπή μετρήσεων, αρχείων καταγραφής και άλλων λειτουργικών δεδομένων σε πίνακες εργαλείων, ειδοποιήσεις και αναλυτικά στοιχεία.

    “Σε συγκεκριμένες περιπτώσεις αυτό θα μπορούσε να επιτρέψει στον χρήστη που παρασχέθηκε πρόσφατα να αντιμετωπίζεται ως υπάρχων εσωτερικός λογαριασμός, όπως ο Διαχειριστής, οδηγώντας σε πιθανή πλαστοπροσωπία ή κλιμάκωση προνομίων” – Grafana Labs

    Το CVE-2025-41115 επηρεάζει τις εκδόσεις Grafana Enterprise μεταξύ 12.0.0 και 12.2.1 (όταν είναι ενεργοποιημένο το SCIM).

    Οι χρήστες του Grafana OSS δεν επηρεάζονται, ενώ οι υπηρεσίες Grafana Cloud, συμπεριλαμβανομένων των Amazon Managed Grafana και Azure Managed Grafana, έχουν ήδη λάβει τις ενημερώσεις κώδικα.

    Οι διαχειριστές αυτοδιαχειριζόμενων εγκαταστάσεων μπορούν να αντιμετωπίσουν τον κίνδυνο εφαρμόζοντας μία από τις ακόλουθες ενημερώσεις:

    • Grafana Enterprise έκδοση 12.3.0
    • Grafana Enterprise έκδοση 12.2.1
    • Grafana Enterprise έκδοση 12.1.3
    • Grafana Enterprise έκδοση 12.0.6

    “Εάν η παρουσία σας είναι ευάλωτη, συνιστούμε ανεπιφύλακτα την αναβάθμιση σε μία από τις επιδιορθωμένες εκδόσεις το συντομότερο δυνατό”, προειδοποιεί η Grafana Labs.

    Το ελάττωμα ανακαλύφθηκε κατά τη διάρκεια εσωτερικού ελέγχου στις 4 Νοεμβρίου και μια ενημέρωση ασφαλείας παρουσιάστηκε περίπου 24 ώρες αργότερα.

    Κατά τη διάρκεια αυτής της περιόδου, η Grafana Labs ερεύνησε και διαπίστωσε ότι το ελάττωμα δεν είχε αξιοποιηθεί στο Grafana Cloud.

    Ακολούθησε η δημόσια κυκλοφορία της ενημέρωσης ασφαλείας και του συνοδευτικού δελτίου στις 19 Νοεμβρίου.

    Συνιστάται στους χρήστες του Grafana να εφαρμόσουν διαθέσιμες ενημερώσεις κώδικα το συντομότερο δυνατό ή να αλλάξουν τη διαμόρφωση (απενεργοποίηση SCIM) για να κλείσουν πιθανές ευκαιρίες εκμετάλλευσης.

    Τον περασμένο μήνα, η GreyNoise ανέφερε ασυνήθιστα αυξημένη δραστηριότητα σάρωσης που στοχεύει ένα παλιό ελάττωμα διέλευσης μονοπατιού στη Grafana, το οποίο, όπως έχουν σημειώσει προηγουμένως οι ερευνητές, θα μπορούσε να χρησιμοποιηθεί για τη χαρτογράφηση εκτεθειμένων περιπτώσεων στο πλαίσιο της προετοιμασίας για την αποκάλυψη ενός νέου ελαττώματος.


    Wiz

    Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

    Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



    VIA: bleepingcomputer.com

    Related Posts


    Η κρίσιμη ευπάθεια Grafana αφήνει τους επιτιθέμενους να κλιμακώσουν το προνόμιο
    Security

    Χάκερ που εκμεταλλεύονται ενεργά Cisco και Citrix 0-Days in the Wild για να αναπτύξουν το Webshell
    Security

    Οι χάκερ κάνουν κατάχρηση της δυνατότητας προστασίας από ιούς Triofox για την ανάπτυξη εργαλείων απομακρυσμένης πρόσβασης
    Security
    Amazon Azure Γραφάνα Κλιμάκωση προνομίων Παράκαμψη ελέγχου ταυτότητας Τρωτό
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΗ οθόνη Galaxy S26 φημολογείται ότι διατηρεί το επίπεδο φωτεινότητας στο ίδιο επίπεδο με τη σειρά S25
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Ο Βορειοκορεάτης Kimsuky και ο Lazarus ενώνουν τις δυνάμεις τους για να εκμεταλλευτούν τρωτά σημεία μηδενικής ημέρας που στοχεύουν σε κρίσιμους τομείς παγκοσμίως

    21 Νοεμβρίου 2025
    Security

    Η ενημέρωση εκτός ζώνης διορθώνει τον βρόχο εγκατάστασης επείγουσας ενημέρωσης κώδικα των Windows 11

    21 Νοεμβρίου 2025
    Security

    Χάκερ που χρησιμοποιούν το νέο Matrix Push C2 για να παραδώσουν επιθέσεις κακόβουλου λογισμικού και phishing μέσω προγράμματος περιήγησης στο Web

    21 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας

    Marizas Dimitris21 Νοεμβρίου 2025
    Android

    Η οθόνη Galaxy S26 φημολογείται ότι διατηρεί το επίπεδο φωτεινότητας στο ίδιο επίπεδο με τη σειρά S25

    Marizas Dimitris21 Νοεμβρίου 2025
    Technology

    Η Κίνα εγκατέστησε έναν φούρνο Zero-G στον Διαστημικό Σταθμό Tiangong

    Marizas Dimitris21 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας

    21 Νοεμβρίου 2025

    Η οθόνη Galaxy S26 φημολογείται ότι διατηρεί το επίπεδο φωτεινότητας στο ίδιο επίπεδο με τη σειρά S25

    21 Νοεμβρίου 2025

    Η Κίνα εγκατέστησε έναν φούρνο Zero-G στον Διαστημικό Σταθμό Tiangong

    21 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.