99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

超過46000個Grafana實例暴露于賬戶接管漏洞

0
分享至


超過46000個暴露在互聯網上的Grafana實例未打補丁,面臨客戶端開放重定向漏洞的威脅,該漏洞允許執行惡意插件并進行賬戶接管。

該漏洞被追蹤為CVE-2025-4123,并影響用于監控和可視化基礎設施和應用程序指標的多個版本的開源平臺。這個漏洞是由漏洞賞金獵人Alvaro Balada發現的,并在Grafana Labs5月21日發布的安全更新中得到了解決。

然而,據應用安全公司OX security的研究人員稱,截至撰寫本文時,超過三分之一的公共互聯網上可訪問的Grafana實例尚未打補丁,他們將該漏洞稱為“Grafana Ghost”。

分析師表示,他們的工作重點是展示將Balada的發現武器化的能力。在確定易受攻擊的版本后,他們通過將數據與平臺在整個生態系統中的分布相關聯來評估風險。

他們發現128864個實例在線暴露,其中46506個實例仍在運行可被利用的易受攻擊版本。這相當于約36%的百分比。

OX Security對CVE-2025-4123的深入分析發現,通過一系列利用步驟,結合客戶端路徑遍歷和開放重定向機制,攻擊者可以引誘受害者點擊url,從而從威脅行為者控制的網站加載惡意Grafana插件。

研究人員說,惡意鏈接可以用來在用戶的瀏覽器中執行任意JavaScript。


開發過程

該漏洞不需要提升權限,即使啟用了匿名訪問也可以發揮作用。該漏洞允許攻擊者劫持用戶會話,更改帳戶憑證,并且,在安裝了Grafana Image Renderer插件的情況下,執行服務器端請求偽造(SSRF)來讀取內部資源。

雖然Grafana默認的內容安全策略(CSP)提供了一些保護,但由于客戶端執行的限制,它不能防止利用。

OX Security的漏洞證明了CVE-2025-4123可以在客戶端被利用,并且可以通過原生到Grafana的JavaScript路由邏輯來繞過現代瀏覽器規范化機制。

這使得攻擊者可以利用URL處理不一致來提供惡意插件,從而修改用戶的電子郵件地址,從而通過重置密碼來劫持帳戶。

盡管CVE-2025-4123有幾個攻擊要求,比如用戶交互,受害者點擊鏈接時的活躍用戶會話,以及啟用插件功能(默認啟用),但大量暴露的實例和缺乏身份驗證的需要創造了一個重要的攻擊面。

為了降低被利用的風險,建議Grafana管理員升級到10.4.18+security-01、11.2.9+security-01、11.3.6+security-01、11.4.4+security-01、11.5.4+security-01、11.6.1+security-01和12.0.0+security-01版本。

參考及來源:https://www.bleepingcomputer.com/news/security/over-46-000-grafana-instances-exposed-to-account-takeover-bug/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
大爆冷!日本男排被橫掃,單場丟17分,跌出前五,中國隊太可惜

大爆冷!日本男排被橫掃,單場丟17分,跌出前五,中國隊太可惜

跑者排球視角
2025-06-26 07:06:57
河南高考女狀元出爐了,國民臉,雙眼皮,數學滿分,沒有戴眼鏡

河南高考女狀元出爐了,國民臉,雙眼皮,數學滿分,沒有戴眼鏡

妮子說美食
2025-06-26 01:59:36
18歲王鈺棟25米貼地斬,轟賽季第10球 遺憾傷退:被隊醫背離球場

18歲王鈺棟25米貼地斬,轟賽季第10球 遺憾傷退:被隊醫背離球場

風過鄉
2025-06-25 20:52:19
莆田男子花90萬娶妻后續:女主澄清,指控男方房事,逃婚緣由公布

莆田男子花90萬娶妻后續:女主澄清,指控男方房事,逃婚緣由公布

娜烏和西卡
2025-06-25 12:51:52
俄軍所踏之處皆為俄羅斯領土?圣彼得堡論壇:俄官員不看好俄經濟

俄軍所踏之處皆為俄羅斯領土?圣彼得堡論壇:俄官員不看好俄經濟

鷹眼Defence
2025-06-25 17:16:17
《鏢人》被那爾那茜影響,其實并不冤,當初全球海選女主非要放水

《鏢人》被那爾那茜影響,其實并不冤,當初全球海選女主非要放水

芊手若
2025-06-23 17:14:08
4個意想不到!世俱杯C組大結局:拜仁給自己挖坑,奧克蘭創歷史!

4個意想不到!世俱杯C組大結局:拜仁給自己挖坑,奧克蘭創歷史!

田先生籃球
2025-06-25 07:30:32
美國記者問:誰是中國歷史上最偉大的人?梁漱溟說:毛澤東

美國記者問:誰是中國歷史上最偉大的人?梁漱溟說:毛澤東

說文解字君
2025-06-24 10:46:54
詹姆斯:萊昂納德在馬刺建立了習慣 待在GDP和波波身邊促進成長

詹姆斯:萊昂納德在馬刺建立了習慣 待在GDP和波波身邊促進成長

直播吧
2025-06-26 09:43:12
不會演別尬演!央視《以法之名》董晴一出手,把視后蔣欣演懵了

不會演別尬演!央視《以法之名》董晴一出手,把視后蔣欣演懵了

娛樂看阿敞
2025-06-25 15:00:50
天塌了!美女在大阪住民宿,現了一個用過的套套,還是新鮮的!

天塌了!美女在大阪住民宿,現了一個用過的套套,還是新鮮的!

說點真嘞叭
2025-06-25 06:51:28
重磅!孫穎莎林詩棟將出席美國大滿貫抽簽儀式!王楚欽因世界排名第二不參加

重磅!孫穎莎林詩棟將出席美國大滿貫抽簽儀式!王楚欽因世界排名第二不參加

好乒乓
2025-06-26 09:04:05
我是本屆最佳NBA選秀大會:新奧爾良鵜鶘第7順位選中費爾斯!

我是本屆最佳NBA選秀大會:新奧爾良鵜鶘第7順位選中費爾斯!

直播吧
2025-06-26 09:00:13
內塔尼亞胡說,我要警告世界上所有國家,不要跟以色列作對

內塔尼亞胡說,我要警告世界上所有國家,不要跟以色列作對

健身狂人
2025-06-23 10:29:08
F組積分榜:多特頭名出線將對陣E組第2,弗魯米嫩塞將對陣E組第1

F組積分榜:多特頭名出線將對陣E組第2,弗魯米嫩塞將對陣E組第1

直播吧
2025-06-26 05:09:17
竇靖童近況證明,“抽煙喝酒打麻將”的王菲,確實是個很好的媽媽

竇靖童近況證明,“抽煙喝酒打麻將”的王菲,確實是個很好的媽媽

界史
2025-06-24 14:12:47
建設銀行 大額存單最新調整:2025年6月,全新存款利率利

建設銀行 大額存單最新調整:2025年6月,全新存款利率利

錘不倒的拖油瓶
2025-06-26 08:26:27
用了2年智能馬桶,又換回了普通馬桶!這些難忍受,再也沒有了

用了2年智能馬桶,又換回了普通馬桶!這些難忍受,再也沒有了

時尚舒適家
2025-06-23 14:19:31
恩愛了6年,76歲的法國老公衰老萎縮,59歲的鞏俐正絢爛如花

恩愛了6年,76歲的法國老公衰老萎縮,59歲的鞏俐正絢爛如花

手工制作阿殲
2025-06-24 10:07:33
四位“清純玉女”翻車實錄

四位“清純玉女”翻車實錄

橙星文娛
2025-06-25 08:49:58
2025-06-26 10:04:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯網安全新視界
7886文章數 10528關注度
往期回顧 全部

科技要聞

英偉達股價大漲4%,再登全球第一

頭條要聞

媒體:伊朗防長如期現身青島參會 證明伊內部沒大問題

頭條要聞

媒體:伊朗防長如期現身青島參會 證明伊內部沒大問題

體育要聞

驚艷世俱杯的39歲少帥,一個另類的巴西人

娛樂要聞

向佐接機郭碧婷,全程無交流像陌生人

財經要聞

免除蘇寧易購5億債務的神秘人是誰?

汽車要聞

對話王媛:在世界的游樂場,一起龐巴迪

態度原創

房產
健康
手機
時尚
游戲

房產要聞

三亞頂豪!內部資料曝光!

呼吸科專家破解呼吸道九大謠言!

手機要聞

特朗普手機放棄虛假的“美國制造”承諾

吉井忍:慢跑在格子之外

越來越貴 德國PC使用率下降20%!而主機玩家增加29%

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 比如县| 阿克苏市| 武功县| 平遥县| 滕州市| 基隆市| 沂源县| 莒南县| 尚志市| 宜宾市| 宁武县| 宁德市| 达州市| 吴桥县| 淮北市| 德安县| 乐陵市| 大丰市| 泰兴市| 临西县| 清徐县| 如皋市| 讷河市| 乾安县| 连云港市| 包头市| 平邑县| 城市| 精河县| 中西区| 子洲县| 平武县| 中山市| 许昌县| 南昌市| 永靖县| 康平县| 屯门区| 石城县| 墨脱县| 阳信县|