Ошибка, связанная с замешательством заместителя в Grafana MCP Server, позволяет неаутентифицированному удаленному злоумышленнику получить доступ к токену сервисной учетной записи Grafana, настроенному в среде сервера, предоставив созданный заголовок запроса X-Grafana-URL. Это также позволяет использовать SSRF для произвольных внутренних сервисов, включая конечные точки облачных метаданных.
Показать оригинальное описание (EN)
A confused-deputy flaw in Grafana MCP Server allows an unauthenticated remote attacker to exfiltrate the server's environment-configured Grafana service-account token by supplying a crafted X-Grafana-URL request header. This also enables SSRF against arbitrary internal services, including cloud metadata endpoints.
Характеристики атаки
Последствия
Строка CVSS v3.1