
بیش از 46 هزار نمونه Grafana که در اینترنت در دسترس هستند، همچنان بدون وصلهکاری باقی مانده و در معرض آسیبپذیری open redirect سمت کلاینت قرار دارند که امکان اجرای پلاگین مخرب و تصاحب حساب کاربری را فراهم میکند. این نقص با شناسه CVE-2025-4123 ردیابی شده و نسخههای متعددی از این پلتفرم متنباز که برای نظارت و تجسم متریکهای زیرساخت و اپلیکیشن استفاده میشود را تحت تأثیر قرار میدهد. این آسیبپذیری توسط شکارچی باگ آلوارو بالادا کشف شد و در بهروزرسانیهای امنیتی که Grafana Labs در 21 مه منتشر کرد، برطرف شده است.
محققان شرکت امنیت اپلیکیشن OX Security که این باگ را “شبح Grafana” نامیدهاند، گزارش میدهند که از 128,864 نمونه در معرض آنلاین، 46,506 نمونه هنوز نسخههای آسیبپذیر را اجرا میکنند که قابل سوءاستفاده هستند. این آسیبپذیری از طریق ترکیب path traversal سمت کلاینت با مکانیکهای open redirect، به مهاجمان اجازه میدهد قربانیان را به کلیک روی URLهایی وادار کنند که منجر به بارگذاری پلاگین مخرب Grafana از سایت کنترلشده توسط مهاجم میشود. این حمله نیازی به دسترسیهای بالا ندارد و حتی در صورت فعال بودن دسترسی ناشناس نیز کار میکند.
کلمات کلیدی : Grafana آسیبپذیری, CVE-2025-4123, open redirect, پلاگین مخرب, امنیت اپلیکیشن, path traversal
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.