深度图像识别供应商 Grafana 曝出漏洞,可挟持微软 Azure AD账号

[复制链接]
作者: zhaoyuac09 | 时间: 2024-4-29 02:51:59 | 其他|
0 129

1939

主题

1939

帖子

5817

积分

研究生

Rank: 9Rank: 9Rank: 9

积分
5817
发表于 2024-4-29 02:51:59| 显示全部楼层 |阅读模式
IT之家 6 月 28 日消息,深度图像识别方案供应商 Grafana 日前发布安全通告,表示旗下 Grafana 环境存在重大漏洞 CVE-2023-3128,黑客可利用该漏洞接管挟持所登录的微软 Azure AD 账号。

▲ 图源 Grafana 官网
据悉,这项漏洞起因是 Grafana 平台使用电子邮件信箱来验证 Azure AD 账号,一旦黑客对此加以利用,就能在采用 Azure AD 的 OAuth 身份验证的 Grafana 环境当中,绕过身份验证并接管 Azure AD 的用户账号。
IT之家注意到,该漏洞 CVSS 风险评分为 9.4,影响 6.7.0 版以上的 Grafana,目前 Grafana 已经对此推出了以下更新版本来解决相关漏洞问题:

      
  • 8.5.27;  
  • 9.2.20;  
  • 9.3.16;  
  • 9.4.13;  
  • 9.5.5;  
  • 10.0.1。
同时开发团队也为 Grafana Cloud 完成了相关漏洞修复工作。而对于暂时无法安装更新程序的用户,他们也提出缓解措施:
  将 allowed_groups 配置添加到 Azure AD 配置,这将确保当用户登录时,他们也是 Azure AD 中组的成员,可令黑客无法使用任意电子邮件地址进行攻击。

来源:
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回列表 返回顶部