漏洞描述
Grafana 是一个跨平台、开源的数据可视化网络应用平台。Azure AD 是由微软提供的一种云身份验证和访问管理服务。
在 Azure AD 中,多个用户可以拥有相同的电子邮件地址。攻击者可以创建一个与目标 Grafana 账户相同的电子邮件地址的恶意帐户,并且在 Azure AD 中配置支持多租户。
当 Grafana 使用 Azure AD 进行身份验证时,由于没有对 Azure AD 租户邮箱的唯一性进行验证,攻击者可以通过身份验证,接管目标用户的 Grafana 账户。
| 漏洞名称 | Grafana Azure AD环境身份认证绕过漏洞 |
|---|---|
| 漏洞类型 | 使用硬编码的凭证 |
| 发现时间 | 2023/6/25 |
| 漏洞影响广度 | - |
| MPS编号 |
GrafanaAzureAD身份认证绕过漏洞及其修复

文章描述了一个影响Grafana的漏洞,允许攻击者通过AzureAD的多租户配置接管账户。该漏洞源于Grafana未验证AzureAD邮箱的唯一性。受影响的Grafana版本被列出,建议的修复方案是更新到特定版本并配置allowed_groups,或在AzureAD中注册单租户应用。
最低0.47元/天 解锁文章
1108

被折叠的 条评论
为什么被折叠?



