<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в Grafana, позволяющие получить доступ к файлам в системе</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html</link>
    <description>В  открытой платформе визуализации данных Grafana выявлена уязвимость (CVE-2021-43798), позволяющая выйти за пределы базового каталога и получить доступ к произвольным файлам в локальной файловой системе сервера, насколько это позволяют права доступа пользователя, под которым выполняется Grafana. Проблема вызвана некорректной работой обработчика пути &quot;/public/plugins/&amp;#8249;plugin-id&amp;#8250;/&quot;, в котором допускалось использование символов &quot;..&quot; для доступа к нижележащим каталогам...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=56329&lt;br&gt;</description>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (Онаним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#88</link>
    <pubDate>Mon, 13 Dec 2021 11:33:33 GMT</pubDate>
    <description>А тут не в языке дело, а в специфике, связанной с окружением языка.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (anonymous)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#87</link>
    <pubDate>Mon, 13 Dec 2021 09:27:25 GMT</pubDate>
    <description>Язык и данная проблема -- вещи ортогональные. А если говорить про культуру, то, мне кажется, на PHP как раз такие ошибки допускают чаще всего. Кстати, под Go, вроде был linter, который находил такие проблемы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (Онаним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#84</link>
    <pubDate>Mon, 13 Dec 2021 06:48:57 GMT</pubDate>
    <description>BMC, вы хотели сказать.&lt;br&gt;Под power off я не shutdown подразумевал, а именно *power* *off*.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (onanim)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#83</link>
    <pubDate>Mon, 13 Dec 2021 06:39:17 GMT</pubDate>
    <description>процессор и южный мост продолжают работать даже в &quot;выключенном&quot; компьютере:&lt;br&gt;- man Intel AMT&lt;br&gt;- man BCM&lt;br&gt;&lt;br&gt;invulnerability - это выдернуть шнур, выдавить стекло.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (пох.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#81</link>
    <pubDate>Sun, 12 Dec 2021 20:09:26 GMT</pubDate>
    <description>Прислал. Имени Бармина. У меня нет и не будет нигде использоваться графана от таких альтернативно-одаренных, которым ради статичной картинки с собственного движка скопированной - нужен - хромоног.&lt;br&gt;&lt;br&gt;И, как видишь, я не ошибся.&lt;br&gt;А вот незадачливые коллеги взгромоздившие себе восьмую сами не зная зачем &quot;паследнюю-паследнюю, патамуштанада&quot; - в пятницу чегой-та прыгали и судорожно апгрейдились.&lt;br&gt;&lt;br&gt;&amp;gt; Ах, ну да, ты же только на опеннете можешь ляссы точить. &lt;br&gt;&lt;br&gt;ты-то уже пять графан написал? Или нет, ты на такие мелочи не размениваешься, каждый день новый гугль пишешь?&lt;br&gt;&lt;br&gt;А мне за каждой обезьянкой, не сумевшей в жопоскрипт (ага) лужицы подтирать - остатка жизни уже не хватит. Да и прожить ее хотелось бы совершенно иначе.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (YetAnotherOnanym)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#80</link>
    <pubDate>Sun, 12 Dec 2021 20:04:56 GMT</pubDate>
    <description>&amp;gt; Поэтому никаких декодингов в цикле. После одного, ровно одного прохода - фильтрация &lt;br&gt;&amp;gt; левых символов, нормализация, и 404 notfound или вообще 444.&lt;br&gt;&lt;br&gt;Ну, или так. В любом случае, чтобы, после декодинга (однократного или до победного конца) никакие закодированные символы не распознавались (неважно, из-за отсутствия или из-за запрета им быть).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (SubGun)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#79</link>
    <pubDate>Sun, 12 Dec 2021 18:25:24 GMT</pubDate>
    <description>&amp;gt; А как зарубить ../ в том же nginx? Эти точечки никлому не упали&lt;br&gt;&lt;br&gt;Я вообще удивлен, что в 2021 году веб-серверы еще обрабатывают &quot;../&quot; в URL.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (SubGun)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#78</link>
    <pubDate>Sun, 12 Dec 2021 18:13:13 GMT</pubDate>
    <description>Сочувствую&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Grafana, позволяющие получить доступ к файлам в... (Онаним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/126120.html#77</link>
    <pubDate>Sun, 12 Dec 2021 17:19:20 GMT</pubDate>
    <description>Ну это да, шутка юмора была такая.&lt;br&gt;Но суть та :D&lt;br&gt;</description>
</item>

</channel>
</rss>
