INFSA-2024:8327: Устранение уязвимостей Grafana

Информация о бюллетене

Идентификатор: INFSA-2024:8327

Тип: устранение уязвимостей

Дата публикации: 2024-10-23 17:22:34 UTC

Информация о пакете

Grafana — это многофункциональная панель показателей и редактор графиков с открытым исходным кодом для Graphite, InfluxDB и OpenTSDB.

Описание уязвимостей

  • CVE-2024-47875

    Уязвимость DOMpurify — санитайзера XSS для HTML, MathML и SVG представляет собой XSS с мутациями на основе вложенности (mXSS). Эксплуатация уязвимости может позволить нарушителю получить контроль над уязвимой системой, нарушить конфиденциальность и целостность данных, а также вызвать отказ в обслуживании. Уязвимость исправлена ​​в версиях 2.5.0 и 3.1.3.

  • CVE-2024-9355

    Уязвимость FIPS OpenSSL языка программирования Golang позволяет нарушителю случайным образом вызывать возврат неинициализированной переменной длины буфера с обнулённым буфером в режиме FIPS. Также возможно принудительное выполнение ложного срабатывания между неравными хэшами при сравнении доверенной вычисленной суммы hmac с недоверенной входной суммой, если нарушитель может отправить обнулённый буфер вместо предварительно вычисленной суммы. Также возможно принудительно сделать производный ключ состоящим из одних нулей вместо непредсказуемого значения.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 8.0 нет информации
NIST — CVE-2024-9355
нет информации 6.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты