Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat

Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat
A Grafana Labs figyelmeztet egy súlyos sérülékenységre (CVE-2025-41115) az Enterprise verzióban, ami miatt a rendszer új felhasználókat adminisztrátorként ismerhet fel, illetve jogosultságbővítéshez vezethet. A hiba csak akkor fordulhat elő, ha az SCIM (rendszerek közötti identitáskezelés) funkció engedélyezve és beállítva van. Ehhez mind az ‘enableSCIM’, mind a ‘user_sync_enabled’ opciókat igazra kell állítani, hogy egy rosszindulatú vagy feltört SCIM-kliens egy felhasználót egy külső, numerikus azonosítóval (externalId) regisztráljon, amely egy meglévő belső fiókhoz, akár adminisztrátori fiókhoz is, hozzárendelhető.

Hogyan működik a sebezhetőség?

Az externalId egy külső azonosító, amellyel az identitáskezelő rendszer azonosítja a felhasználókat. A Grafana ezt a numerikus értéket közvetlenül a belső felhasználói azonosítóhoz (user.uid) társította. Így például az externalId „1” úgy értelmezhető, mintha egy létező adminisztrátor lépett volna be. Ez lehetőséget ad arra, hogy egy újonnan létrehozott felhasználó adminisztrátorként lépjen be a rendszerbe.

Érintett verziók, javítás és védekezés

A sebezhetőség a Grafana Enterprise 12.0.0 és 12.2.1 közötti verzióit érinti, ha az SCIM engedélyezve van. A Grafana OSS felhasználói nem érintettek, a Grafana Cloud – beleértve az Amazon Managed Grafana és az Azure Managed Grafana szolgáltatásokat – már megkapta a javítást. Az önállóan kezelt verziók adminisztrátorai a következő frissítésekkel védhetik ki a támadást: 12.3.0, 12.2.1, 12.1.3, illetve 12.0.6. Fontos mielőbb frissíteni, vagy kikapcsolni az SCIM-et, hogy elkerülhető legyen a jogosulatlan hozzáférés.

Gyors válasz a biztonsági résre

A hibát november 4-én fedezték fel egy belső audit során, és 24 órán belül javították. A Grafana Cloudban nem tapasztaltak visszaélést. A nyilvános biztonsági frissítés november 19-én jelent meg. Az elmúlt hónapban megnövekedett forgalmat észleltek korábbi útvonalbejárási hibák felkutatására, ami azt jelzi, hogy a támadók folyamatosan keresik az új sérülékenységeket az ilyen rendszerekben.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 13:17

Az IT-adminok végre száműzhetik a Copilotot a Windowsból

👋 A Microsoft hamarosan lehetővé teszi, hogy az IT-adminisztrátorok eltávolítsák a mesterséges intelligenciával működő Copilot digitális asszisztenst a felügyelt eszközökről...

MA 13:01

Az MI tényleg magától tanul?

A kínai Tsinghua Egyetem, a pekingi BIGAI és a Pennsylvania State University közös kutatása azt bizonyítja, hogy a mesterséges intelligencia egyre inkább képes az emberhez hasonló módon tanulni: kérdéseket tesz fel önmagának, majd ezekre próbál válaszolni...

MA 12:49

Az ókori Dionüszosz fallosza előkerült Szicíliában

Régészek Dél-Szicíliában egy különleges, csontból faragott írószerszámot találtak, amelyen Dionüszosz isten és merev hímvesszője látható...

MA 12:33

Az MI-színészekért is sztárgázsit kell majd fizetni

Az MI rohamos térnyerése a filmiparban egyre komolyabb konfliktusokat szül a stúdiók és a színészek között...

MA 12:17

Az áttörés, amely feltöri a hasnyálmirigyrák védőpajzsát

💉 A hasnyálmirigy-vezeték adenokarcinóma (PDAC) a leggyakoribb és leghalálosabb hasnyálmirigyrák. Bár a legtöbb kezelés a KRAS nevű, gyakran mutálódó gén blokkolására épül, a daganatok többsége idővel kijátssza ezeket a terápiákat...

MA 12:03

Az MI 11 legveszélyesebb támadása: így védekeznek a cégek

🛡 Fontos kérdés, hogy a vállalati biztonsági csapatok miért vesztik el a harcot az MI-alapú támadásokkal szemben...

MA 11:50

Az MI-előfizetésekre vadászó hekkerek új módszerekkel támadnak

🔐 Újabb hullámban támadnak hekkerek, akik kifejezetten rosszul beállított proxyszervereket keresnek, hogy fizetős nagy nyelvi modellekhez (LLM) nyerjenek hozzáférést...

MA 11:34

A Vari CoreChair: az aktív ülés titkos fegyvere – teszt

Első pillantásra úgy tűnt, hogy a Vari CoreChair csak egy újabb ergonomikus irodai szék, de a valóságban igazi különlegesség...

MA 11:02

Az agy ihlette chipek átírhatják a szuperszámítógépek jövőjét

A Sandia Nemzeti Laboratórium legújabb kutatása szerint az ideghálózathoz hasonló, úgynevezett neuromorf számítógépek nemcsak a mesterségesintelligencia-rendszerek gyorsításában jeleskednek, hanem a bonyolult matematikai egyenletek megoldásában is felülmúlhatják a jövő szuperszámítógépeit...

MA 10:51

Az ISS-en sokkoló eset: lezajlott az első orvosi evakuálás

Érdemes megvizsgálni, hogy milyen orvosi kihívásokkal szembesülhetnek a Nemzetközi Űrállomáson dolgozó asztronauták, és milyen előkészületekkel próbálják mindezt orvosolni...

MA 10:43

Az iPhone is végre megkaphatja az Auracastot – egy kis trükkel

A Bluetooth-alapú Auracast technológia még nem hódította meg teljesen a világot, aminek egyik nagy akadálya, hogy néhány nagyvállalat még mindig nem támogatja – főleg az Apple, amely egyelőre semmit nem mondott arról, mikor lesz elérhető iOS-en...

MA 10:37

Az MI meghódítja a gyűjthető figurák világát

A klasszikus Funko Pop figurák új korszak elé néznek: már MI-vel is felszerelik őket...

MA 10:30

Az amerikai folyók hosszú szakaszai védtelenek – riasztó arányok

Érdekes, hogy az Egyesült Államok több mint 6,4 millió kilométernyi folyóhálózatából a mai napig kevesebb mint 20 százalék esik valamilyen tényleges védelem alá az emberi tevékenységek hatásaival szemben...

MA 10:23

A CES 2026 legkínosabb kütyüi: idegesítő hűtő, MI-barista, anime barátnő

Első pillantásra úgy tűnt, hogy a CES 2026 is csak egy újabb tech-pompa Las Vegasban, de valójában idén is sikerült számos olyan kütyüt bemutatni, amelyek inkább bosszúságot, pazarlást és adatvédelmi rémálmokat hoznak, mint valódi előrelépést...

MA 10:16

A kanyaró az oltatlanok között tombol Dél-Karolinában

Dél-Karolinában október óta tomboló kanyarójárvány mostanra drámai méreteket öltött: péntekig, mindössze három nap alatt újabb 99 megbetegedést regisztráltak...

MA 10:10

Az okosszemüvegek új korszaka: érkeznek az önfókuszáló lencsék

👓 Fontos kérdés, hogy meddig lehet még fejleszteni egy olyan régi technológiát, mint a szemüveg...

MA 10:02

Az új Wegovy-tabletta betört az Amazonra: már rendelhető

Megérkezett az új, szájon át szedhető Wegovy, amelyet mostantól akár az Amazon online gyógyszertárából is meg lehet rendelni...

MA 09:50

Az agyad trükkje: miért halogatod a kellemetlen feladatokat?

😱 Mindenki ismeri az érzést, amikor egy unalmas munkafeladatot, a hűtő kipucolását vagy egy kínos beszélgetést halogat...

MA 09:43

Az Oracle veteránjai sorra távoznak a felsővezetésből

Két legidősebb tagjától búcsúzik az Oracle igazgatótanácsa: George Conrades és Naomi Seligman közel két évtized után visszavonulnak...