Перейти к содержимому
Noroxi
CVE-2018-15727· NVD / CVE Program· CNA mitre

Grafana 2.x, 3.x, and 4.x before 4.6.4 and 5.x before 5.2.3 allows authentication bypass because an attacker can generate a valid "remember

Grafana 2.x, 3.x, and 4.x before 4.6.4 and 5.x before 5.2.3 allows authentication bypass because an attacker can generate a valid "remember me" cookie knowing only a username of an LDAP or OAuth user.

КритическаяCVSS 9.8 · v3.0—Готовый эксплойт Есть исправление
Опубликовано
29 авг. 2018 г.
Обновлено
16 июн. 2026 г.
EPSS
64,3 % · 99-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

58

В плане

Включите в обычный цикл установки исправлений.

CVSS
39 / 40 · 9.8 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
19 / 30 · 64,3 %

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Затронутые системы

ВендорПродукт
grafanagrafana
redhatceph storage

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • grafana grafana2.0.0 и новее · до 2.1.2 включительно
  • grafana grafana3.0.0 и новее · до 3.1.1 включительно
  • grafana grafana4.0.0 и новее · до 4.6.4
  • grafana grafana5.0.0 и новее · до 5.2.3
  • redhat ceph storage3.0

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Gogithub.com/grafana/grafanaс 5.0.0 · до 5.2.35.2.3
Gogithub.com/grafana/grafanaс 5.0.0+incompatible · до 5.2.3+incompatible5.2.3+incompatible
Gogithub.com/grafana/grafanaдо 4.6.44.6.4
Gogithub.com/grafana/grafanaдо 4.6.4+incompatible4.6.4+incompatible
Red Hat:ceph_storage:3::el7grafanaдо 0:5.2.4-1.el7cp0:5.2.4-1.el7cp
Red Hat:storage:3.4:na:el7tendrl-gluster-integrationдо 0:1.6.3-13.el7rhgs0:1.6.3-13.el7rhgs
Red Hat:storage:3.4:na:el7tendrl-node-agentдо 0:1.6.3-11.el7rhgs0:1.6.3-11.el7rhgs
Red Hat:storage:3.4:wa:el7grafanaдо 0:4.6.4-1.el7rhgs0:4.6.4-1.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-ansibleдо 0:1.6.3-10.el7rhgs0:1.6.3-10.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-apiдо 0:1.6.3-8.el7rhgs0:1.6.3-8.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-api-httpdдо 0:1.6.3-8.el7rhgs0:1.6.3-8.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-grafana-pluginsдо 0:1.6.3-16.el7rhgs0:1.6.3-16.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-monitoring-integrationдо 0:1.6.3-16.el7rhgs0:1.6.3-16.el7rhgs
Red Hat:storage:3.4:wa:el7tendrl-uiдо 0:1.6.3-14.el7rhgs0:1.6.3-14.el7rhgs
SUSE:Enterprise Storage 5grafanaдо 4.6.5-3.10.14.6.5-3.10.1
SUSE:HPE Helion OpenStack 8ardana-ansibleдо 8.0+git.1566374355.c509923-3.67.38.0+git.1566374355.c509923-3.67.3
SUSE:HPE Helion OpenStack 8ardana-glanceдо 8.0+git.1566376789.be0fe01-3.17.38.0+git.1566376789.be0fe01-3.17.3
SUSE:HPE Helion OpenStack 8ardana-horizonдо 8.0+git.1565816064.5d4f73f-3.18.38.0+git.1565816064.5d4f73f-3.18.3
SUSE:HPE Helion OpenStack 8ardana-input-modelдо 8.0+git.1566517401.98450e6-3.33.38.0+git.1566517401.98450e6-3.33.3
SUSE:HPE Helion OpenStack 8ardana-manilaдо 8.0+git.1568835837.2452e7a-1.21.38.0+git.1568835837.2452e7a-1.21.3
SUSE:HPE Helion OpenStack 8ardana-neutronдо 8.0+git.1568220097.74ee4b4-3.33.38.0+git.1568220097.74ee4b4-3.33.3
SUSE:HPE Helion OpenStack 8ardana-novaдо 8.0+git.1566902754.c58ff69-3.35.38.0+git.1566902754.c58ff69-3.35.3
SUSE:HPE Helion OpenStack 8ardana-octaviaдо 8.0+git.1568373448.bcaee7e-3.20.38.0+git.1568373448.bcaee7e-3.20.3
SUSE:HPE Helion OpenStack 8ardana-tempestдо 8.0+git.1566471887.fd2fec7-3.27.38.0+git.1566471887.fd2fec7-3.27.3

+75

Тот же продукт

grafana: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2021-39226Snapshot authentication bypass in grafanaKEV
    89Срочно
  • CVE-2021-43798Grafana path traversalKEV
    87Срочно
  • CVE-2024-9264Grafana SQL Expressions allow for remote code execution
    65На этой неделе
  • CVE-2020-13379The avatar feature in Grafana 3.0.1 through 7.0.1 has an SSRF Incorrect Access Control issue.
    62На этой неделе
  • CVE-2022-31097Stored XSS in Grafana's Unified Alerting
    55В плане
  • CVE-2022-26148An issue was discovered in Grafana through 7.3.4, when integrated with Zabbix.
    55В плане

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
Go:github.com/grafana/grafana4.6.4Реестр пакетов (OSV)
Go:github.com/grafana/grafana4.6.4+incompatibleРеестр пакетов (OSV)
Go:github.com/grafana/grafana5.2.3Реестр пакетов (OSV)
Go:github.com/grafana/grafana5.2.3+incompatibleРеестр пакетов (OSV)
red hat:grafana0:4.6.4-1.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-ansible0:1.6.3-10.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-api0:1.6.3-8.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-api-httpd0:1.6.3-8.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-gluster-integration0:1.6.3-13.el7rhgs · Red Hat:storage:3.4:na:el7Реестр пакетов (OSV)
red hat:tendrl-grafana-plugins0:1.6.3-16.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-monitoring-integration0:1.6.3-16.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
red hat:tendrl-node-agent0:1.6.3-11.el7rhgs · Red Hat:storage:3.4:na:el7Реестр пакетов (OSV)
red hat:tendrl-ui0:1.6.3-14.el7rhgs · Red Hat:storage:3.4:wa:el7Реестр пакетов (OSV)
suse:crowbar-core4.0+git.1570463621.40b11cd48-9.54.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:crowbar-openstack4.0+git.1569429513.e7016b2b6-9.59.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:grafana4.6.5-1.11.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:novnc1.0.0-12.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-keystone10.0.3~dev9-7.18.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-keystone-doc10.0.3~dev9-7.18.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron9.4.2~dev21-7.32.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-doc9.4.2~dev21-7.32.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-lbaas9.2.2~dev11-4.18.3 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-lbaas-doc9.2.2~dev11-4.18.3 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-nova14.0.11~dev13-4.34.3 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-nova-doc14.0.11~dev13-4.34.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)

Статус эксплойта

Готовый эксплойт

Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.

Доказательство

  • Модуль Metasploit ×1
  • Репозиторий PoC на GitHub ×1

Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.

Публичные свидетельства эксплойта
ИсточникТипДата
Модуль Metasploitauxiliary/admin/http/grafana_auth_bypassGrafana 2.0 through 5.2.2 authentication bypass for LDAP and OAuthauxiliary2019-08-14
Репозиторий PoC на GitHubstars:222018-08-29

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

  1. Первый PoCв тот же день
  2. Публикация
  3. Metasploit+350 дн.
  4. Сегодня9 окт. 2026 г.+2963 дн.
EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Класс уязвимости (CWE)

CWE-287 · Improper Authentication

Вектор CVSS

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

nvd-primary

Первопричина

Аутентификация добавляется к каждому маршруту по отдельности, а не обеспечивается централизованно. Если маршрут, добавленный позже, обходит общий промежуточный обработчик, проверка сессии для него не выполняется вовсе.

Ошибка в коде

Весь класс CWE-287

Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.

Уязвимый код

ts
app.use("/admin", requireSession, adminRouter);
// Добавленный позже маршрут обходит обработчикapp.post("/admin-api/config", updateConfig);

Исправленный код

ts
const admin = express.Router();admin.use(requireSession, requireRole("admin"));
admin.post("/config", updateConfig);app.use("/admin", admin);

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

Все записи