Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat

Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat
A Grafana Labs figyelmeztet egy súlyos sérülékenységre (CVE-2025-41115) az Enterprise verzióban, ami miatt a rendszer új felhasználókat adminisztrátorként ismerhet fel, illetve jogosultságbővítéshez vezethet. A hiba csak akkor fordulhat elő, ha az SCIM (rendszerek közötti identitáskezelés) funkció engedélyezve és beállítva van. Ehhez mind az ‘enableSCIM’, mind a ‘user_sync_enabled’ opciókat igazra kell állítani, hogy egy rosszindulatú vagy feltört SCIM-kliens egy felhasználót egy külső, numerikus azonosítóval (externalId) regisztráljon, amely egy meglévő belső fiókhoz, akár adminisztrátori fiókhoz is, hozzárendelhető.

Hogyan működik a sebezhetőség?

Az externalId egy külső azonosító, amellyel az identitáskezelő rendszer azonosítja a felhasználókat. A Grafana ezt a numerikus értéket közvetlenül a belső felhasználói azonosítóhoz (user.uid) társította. Így például az externalId „1” úgy értelmezhető, mintha egy létező adminisztrátor lépett volna be. Ez lehetőséget ad arra, hogy egy újonnan létrehozott felhasználó adminisztrátorként lépjen be a rendszerbe.

Érintett verziók, javítás és védekezés

A sebezhetőség a Grafana Enterprise 12.0.0 és 12.2.1 közötti verzióit érinti, ha az SCIM engedélyezve van. A Grafana OSS felhasználói nem érintettek, a Grafana Cloud – beleértve az Amazon Managed Grafana és az Azure Managed Grafana szolgáltatásokat – már megkapta a javítást. Az önállóan kezelt verziók adminisztrátorai a következő frissítésekkel védhetik ki a támadást: 12.3.0, 12.2.1, 12.1.3, illetve 12.0.6. Fontos mielőbb frissíteni, vagy kikapcsolni az SCIM-et, hogy elkerülhető legyen a jogosulatlan hozzáférés.

Gyors válasz a biztonsági résre

A hibát november 4-én fedezték fel egy belső audit során, és 24 órán belül javították. A Grafana Cloudban nem tapasztaltak visszaélést. A nyilvános biztonsági frissítés november 19-én jelent meg. Az elmúlt hónapban megnövekedett forgalmat észleltek korábbi útvonalbejárási hibák felkutatására, ami azt jelzi, hogy a támadók folyamatosan keresik az új sérülékenységeket az ilyen rendszerekben.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 10:57

A GL.iNet Comet PoE minitesztje: olcsó, mégis menő 4K-s távoli KVM

A GL.iNet Comet PoE, más néven GL-RM1PE, egy kicsi, egyszerű, de hatékony távoli KVM-eszköz...

MA 10:50

Az önmegsemmisítő pendrive mindent eltüntet, mégsem gyullad ki

🔥 Egyeseknek csak egy egyszerű Küldetés: Lehetetlen (Mission: Impossible) jelenet, másoknak álom: a T-Create Expert P35S névre keresztelt hordozható SSD gombnyomásra képes végleg megsemmisíteni magát, és törölni minden rajta lévő adatot...

MA 10:43

Az amerikai kormány meghátrál: vége a majomkísérleteknek

🐒 Az amerikai Járványügyi Központ (CDC) váratlan döntéssel leállítja a majmokon végzett összes kutatását, így mintegy 200 makákó sorsa is bizonytalanná vált...

MA 10:37

Az Asus-routerek rémálma: érintett vagy? Így derítheted ki

😱 Több ezer Asus-router vált kínai állami hackerek célpontjává, akik teljes ellenőrzést szereztek ezek felett az eszközök felett, miközben szándékaik egyelőre ismeretlenek...

MA 10:22

A moha kilenc hónapig túlélte a világűr könyörtelen környezetét

👽 Már eddig is ismert volt, hogy a mohák jól tűrik a kiszáradást, a sugárzást és a szélsőséges környezetet, de most egy kutatócsoport ennél is továbbment: kilenc hónapig hagyták a mohaspórákat az űr vákuumában, és a legtöbbjük túlélte...

MA 10:16

Az évszázad vízalkuja: most dől el a Colorado folyó sorsa

Évtizedes tárgyalások után újabb akadály hárult el a Colorado folyó menti vízjogok történelmi jelentőségű átruházásának útjából...

MA 10:01

Az őszi Windows-frissítés tönkrevágja a játékélményt

Októberi Windows-frissítések miatt jelentősen visszaesett a játékok teljesítménye több mint egymillió, Windows 11 24H2-t és 25H2-t futtató PC-ken...

MA 09:57

Mit őriznek meg valójában az MI-modellek – és miért számít?

Például egyre többen gyanítják, hogy a chatrobot valójában ismeri-e egy teljes könyv szövegét...

MA 09:36

Az űr üressége csodát tesz: csillagok üzemanyag nélkül születnek

💫 A mindössze 12 millió fényévre található törpegalaxis, az NGC 6789 rejtélybe burkolózik...

MA 09:29

Az új gyógyszer áttörést hozhat a kemoterápia okozta idegkárosodás ellen

A kemoterápia komoly mellékhatása, az úgynevezett perifériás neuropátia (CIPN) a kezelt betegek akár felét is érinti...

MA 09:15

A Melissa hurrikán brutálisan megdöntött minden eddigi szélrekordot

Különösen igaz ez akkor, ha a trópusokon tomboló hurrikánokról van szó, ahol újabb és újabb széllökési csúcsokat mérnek...

MA 09:08

A Pentagon hulladékából lesznek a jövő stratégiai fémjei

🪨 A Pentagon közel 11 milliárd forinttal támogatja azt a kezdeményezést, amely az Egyesült Államokban ipari hulladékból állítana elő nélkülözhetetlen galliumot és szkandiumot...

MA 08:57

Az ösztrogén rejtett kapcsolója: így formálja az agy tanulását

🧠 Kiderült, hogyan formálja az ösztrogén és a dopamin együttműködése az agy tanulási képességeit, és hogyan befolyásolhat pszichiátriai tüneteket is...

MA 08:50

Az új membrán átírja a hidrogénleválasztás rekordját

A gázelválasztó membránokat tervező kutatók eddig főként olyan anyagokat alkottak, amelyek kifejezetten vonzzák a célgázt...

MA 08:43

A Salesforce új botránya: kibertámadás, bosszú és adatlopás

A ShinyHunters nevű zsaroló hackercsoport újabb jelentős betörést vállalt magára: saját állításuk szerint már három hónapja bejutottak a Gainsight rendszerébe, és több száz Salesforce-ügyfél adataihoz fértek hozzá...

MA 08:35

A Google hirdetései már az MI-módot is elárasztják

A Google újabb lépést tett a hirdetések világában: már a Gemini MI-módban is megjelentek a szponzorált tartalmak...

MA 08:29

Mégsem az e‑mailjeiddel tanítja az MI-t a Google

Az utóbbi napokban elterjedt az interneten, hogy a Gmail‑felhasználóknak ki kell kapcsolniuk az „okos funkciókat”, hogy adataikat ne használja fel a Google MI-betanításra...

MA 08:22

Az áruló belülről üt: botrány, hackerek, kirúgás a kiberóriásnál

A CrowdStrike nevű kiberbiztonsági vállalat egy gyanús alkalmazottat rúgott ki, miután kiderült, hogy céges információkat szivárogtatott egy hírhedt hackercsoportnak...