By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας
Security

Η Grafana προειδοποιεί για ευπάθεια πλαστογράφησης διαχειριστών μέγιστης σοβαρότητας

Marizas Dimitris
Last updated: 21 Νοεμβρίου 2025 21:34
Marizas Dimitris
Share
SHARE


Η Grafana Labs προειδοποιεί για μια ευπάθεια μέγιστης σοβαρότητας (CVE-2025-41115) στο Enterprise προϊόν της, η οποία μπορεί να αξιοποιηθεί για τη μεταχείριση των νέων χρηστών ως διαχειριστών ή για κλιμάκωση των προνομίων.

Το ζήτημα είναι εκμεταλλεύσιμο μόνο όταν η παροχή SCIM (System for Cross-domain Identity Management) είναι ενεργοποιημένη και ρυθμισμένη.

Συγκεκριμένα, και οι δύο επιλογές “enableSCIM” και “user_sync_enabled” πρέπει να οριστούν σε true ώστε να επιτρέπεται σε ένα κακόβουλο ή παραβιασμένο πρόγραμμα-πελάτη SCIM να παρέχει σε έναν χρήστη ένα αριθμητικό εξωτερικό αναγνωριστικό που αντιστοιχίζεται σε έναν εσωτερικό λογαριασμό, συμπεριλαμβανομένων των διαχειριστών.

Wiz

Το εξωτερικό αναγνωριστικό είναι ένα χαρακτηριστικό SCIM λογιστικής που χρησιμοποιείται από τον πάροχο ταυτότητας για την παρακολούθηση των χρηστών.

Επειδή η Grafana αντιστοιχούσε αυτήν την τιμή απευθείας στο εσωτερικό της user.uidένα αριθμητικό εξωτερικό αναγνωριστικό όπως το \ “1\” θα μπορούσε να ερμηνευτεί ως υπάρχων εσωτερικός λογαριασμός, επιτρέποντας την κλιμάκωση της πλαστοπροσωπίας ή των προνομίων.

Σύμφωνα με το Grafana’s απόδειξη με έγγραφαη παροχή SCIM βρίσκεται αυτήν τη στιγμή σε «Δημόσια προεπισκόπηση» και υπάρχει περιορισμένη διαθέσιμη υποστήριξη. Εξαιτίας αυτού, η υιοθέτηση της δυνατότητας ενδέχεται να μην είναι ευρέως διαδεδομένη.

Η Grafana είναι μια πλατφόρμα οπτικοποίησης και παρακολούθησης δεδομένων που χρησιμοποιείται από ένα ευρύ φάσμα οργανισμών, από νεοφυείς επιχειρήσεις έως εταιρείες του Fortune 500, για τη μετατροπή μετρήσεων, αρχείων καταγραφής και άλλων λειτουργικών δεδομένων σε πίνακες εργαλείων, ειδοποιήσεις και αναλυτικά στοιχεία.

“Σε συγκεκριμένες περιπτώσεις αυτό θα μπορούσε να επιτρέψει στον χρήστη που παρασχέθηκε πρόσφατα να αντιμετωπίζεται ως υπάρχων εσωτερικός λογαριασμός, όπως ο Διαχειριστής, οδηγώντας σε πιθανή πλαστοπροσωπία ή κλιμάκωση προνομίων” – Grafana Labs

Το CVE-2025-41115 επηρεάζει τις εκδόσεις Grafana Enterprise μεταξύ 12.0.0 και 12.2.1 (όταν είναι ενεργοποιημένο το SCIM).

Οι χρήστες του Grafana OSS δεν επηρεάζονται, ενώ οι υπηρεσίες Grafana Cloud, συμπεριλαμβανομένων των Amazon Managed Grafana και Azure Managed Grafana, έχουν ήδη λάβει τις ενημερώσεις κώδικα.

Οι διαχειριστές αυτοδιαχειριζόμενων εγκαταστάσεων μπορούν να αντιμετωπίσουν τον κίνδυνο εφαρμόζοντας μία από τις ακόλουθες ενημερώσεις:

  • Grafana Enterprise έκδοση 12.3.0
  • Grafana Enterprise έκδοση 12.2.1
  • Grafana Enterprise έκδοση 12.1.3
  • Grafana Enterprise έκδοση 12.0.6

“Εάν η παρουσία σας είναι ευάλωτη, συνιστούμε ανεπιφύλακτα την αναβάθμιση σε μία από τις επιδιορθωμένες εκδόσεις το συντομότερο δυνατό”, προειδοποιεί η Grafana Labs.

Το ελάττωμα ανακαλύφθηκε κατά τη διάρκεια εσωτερικού ελέγχου στις 4 Νοεμβρίου και μια ενημέρωση ασφαλείας παρουσιάστηκε περίπου 24 ώρες αργότερα.

Κατά τη διάρκεια αυτής της περιόδου, η Grafana Labs ερεύνησε και διαπίστωσε ότι το ελάττωμα δεν είχε αξιοποιηθεί στο Grafana Cloud.

Ακολούθησε η δημόσια κυκλοφορία της ενημέρωσης ασφαλείας και του συνοδευτικού δελτίου στις 19 Νοεμβρίου.

Συνιστάται στους χρήστες του Grafana να εφαρμόσουν διαθέσιμες ενημερώσεις κώδικα το συντομότερο δυνατό ή να αλλάξουν τη διαμόρφωση (απενεργοποίηση SCIM) για να κλείσουν πιθανές ευκαιρίες εκμετάλλευσης.

Τον περασμένο μήνα, η GreyNoise ανέφερε ασυνήθιστα αυξημένη δραστηριότητα σάρωσης που στοχεύει ένα παλιό ελάττωμα διέλευσης μονοπατιού στη Grafana, το οποίο, όπως έχουν σημειώσει προηγουμένως οι ερευνητές, θα μπορούσε να χρησιμοποιηθεί για τη χαρτογράφηση εκτεθειμένων περιπτώσεων στο πλαίσιο της προετοιμασίας για την αποκάλυψη ενός νέου ελαττώματος.


Wiz

Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



VIA: bleepingcomputer.com

Ανακαλύψτε το Επαναστατικό Amazon Leo Ultra: Δορυφορικό Διαδίκτυο με Ταχύτητες Έως 1Gbps!
Το Sharepoint ToolShell επιτίθεται σε οργανισμούς σε τέσσερις ηπείρους
Υψηλής σοβαρότητας ελάττωμα Linux που χρησιμοποιείται τώρα από συμμορίες ransomware
Τα Windows 11 23H2 Home και Pro φτάνουν στο τέλος της υποστήριξης
«Συναρπαστική ΕΞΑΓΟΡΑ: Η Netflix “καταπίνει” τη Warner Bros με 82,7 δισ. δολάρια! Τι σημαίνει αυτό για το μέλλον του streaming;»
TAGGED:AmazonAzureΓραφάναΚλιμάκωση προνομίωνΠαράκαμψη ελέγχου ταυτότηταςΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Η οθόνη Galaxy S26 φημολογείται ότι διατηρεί το επίπεδο φωτεινότητας στο ίδιο επίπεδο με τη σειρά S25
Next Article Έρευνα GDC: Ο μέσος μισθός για επαγγελματίες παιχνιδιών στις ΗΠΑ ήταν 142.000 $ το 2025
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

To Lenovo Legion Go 2 έρχεται πλέον με SteamOS
«Ανακάλυψε το Lenovo Legion Go 2: Τώρα Με SteamOS – Μην το Χάσεις!»
Entertainment Gaming
"Τα γραφήματα Steam δεν μετρούν τη διασκέδαση", λέει ο Splitgate Dev καθώς η επανεκκίνηση του Splitgate 2 αποτυγχάνει να απογειωθεί
“Τα γραφήματα Steam δεν μετρούν τη διασκέδαση”, λέει ο Splitgate Dev καθώς η επανεκκίνηση του Splitgate 2 αποτυγχάνει να απογειωθεί
Technology
Ο ανταγωνιστής του Shopify Swap συγκεντρώνει $100 εκατομμύρια έξι μήνες μετά τη συγκέντρωση $40 εκατομμύρια
Ο ανταγωνιστής του Shopify Swap συγκεντρώνει $100 εκατομμύρια έξι μήνες μετά τη συγκέντρωση $40 εκατομμύρια
Technology
Εδώ θα μπορούσε να κυκλοφορήσει το Honor Magic 8 Pro Air
Εδώ θα μπορούσε να κυκλοφορήσει το Honor Magic 8 Pro Air
Huawei News Phones Technology

You Might also Like

Technology

Microsoft και NVIDIA επενδύουν 15 δισ. δολάρια στην Anthropic

Marizas Dimitris
Marizas Dimitris
3 Min Read
Science

Τα καλύτερα ακουστικά ακύρωσης θορύβου, ανθεκτικά στον ιδρώτα της TREBLAB κοστίζουν μόνο 105 $ κατά τη διάρκεια της Black Friday εκπτώσεις της Amazon

Marizas Dimitris
Marizas Dimitris
5 Min Read
Technology

Το σχέδιο της Microsoft να διορθώσει το πρόβλημα με το chip είναι, εν μέρει, να αφήσει το OpenAI να κάνει τη βαριά ανύψωση

Marizas Dimitris
Marizas Dimitris
2 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?