Unzureichende Eingabesicherung Schwachstelle in Grafana macht Passwörter sichtbar

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Das Open Source Tool Grafana ist durch eine kritische Sicherheitslücke angreifbar. Sie ermöglicht es Angreifern eigenen Code auszuführen oder Kennwörter auszulesen. Möglicherweise müssen Sie die Funktion DuckDB entfernen.

In veralteten Versionen von Grafana gibt es eine Schwachstelle, die es Angreifern ermöglicht, unverschlüsselte Passwörter einzusehen.(Bild:  Dall-E / KI-generiert)
In veralteten Versionen von Grafana gibt es eine Schwachstelle, die es Angreifern ermöglicht, unverschlüsselte Passwörter einzusehen.
(Bild: Dall-E / KI-generiert)

Die Entwickler von Grafana informieren über die kritisch Sicherheitslücke CVE-2024-9264. Grafana ist eine Open Source Software, die für die Analyse von Metriken und Daten aus Anwendungen eingesetzt wird.

Das steckt hinter CVE-2024-9264

Die kritische Sicherheitslücke betrifft die Version 11.x bei Grafana. Die Schwachstelle CVE-2024-9264 ermöglicht sowohl Kommandozeileninjektionen als auch lokale Dateiinklusion (Local File Inclusion, LFI) durch SQL Expressions. Diese Funktion wurde in Grafana 11 eingeführt und erlaubt es, SQL-Abfragen zur Weiterverarbeitung von Datenquellenabfragen zu nutzen. Die SQL-Abfragen werden durch die DuckDB-CLI verarbeitet, was aufgrund unzureichender Eingabesicherungen zu Sicherheitsproblemen führt.

Passwörter könnten eingesehen werden

Die Schwachstelle kann nach den Angaben von Grafana Labs nur ausgenutzt werden, wenn DuckDB in der PATH-Umgebung von Grafana verfügbar ist. Standardmäßig ist DuckDB jedoch nicht Teil von Grafana, was die Gefahr reduziert. Die betroffenen Versionen umfassen alle Varianten ab Grafana 11.0.0, Grafana 10.x und ältere Versionen sind nicht gefährdet.

Dennoch erhält diese Sicherheitslücke eine CVSS-Bewertung von 9.9. Denn über die Schwachstelle können Angreifer jede beliebige Datei auf dem Hostsystem einsehen, einschließlich unverschlüsselter Passwörter. Für Anwender, die nur die Sicherheitslücke beheben wollen, stehen die Versionen 11.0.5+security-01, 11.1.6+security-01 und 11.2.1+security-01 zur Verfügung. Wer ein vollständiges Upgrade auf die neueste Version wünscht, kann auf die Releases 11.0.6+security-01, 11.1.7+security-01 oder 11.2.2+security-01 aktualisieren. Für Umgebungen, in denen ein sofortiges Upgrade nicht möglich ist, empfiehlt es sich, DuckDB vollständig zu entfernen oder zumindest aus der PATH-Umgebung zu löschen.

(ID:50212659)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung