Аутентифицированный злоумышленник с доступом к редактору или alert.instances.external:write может отправить внешнее оповещение Alertmanager, содержащее контролируемый URL-адрес генератора. Злоумышленнику разрешено создавать оповещения, но не выполнять скрипт в сеансе Grafana другого пользователя. Grafana отображает alert.generatorURL непосредственно как сведения об оповещении.
См. источник LinkButton href без очистки схемы URL-адресов или списка разрешенных безопасных протоколов. Эвристику :// перехватчика кликов можно обойти, поместив :// внутри комментария JavaScript. Когда пользователь с доступом на чтение нажимает «Просмотреть источник», браузер выполняет контролируемый злоумышленником JavaScript в источнике Grafana с разрешениями пользователя, щелкнувшего.
Показать оригинальное описание (EN)
An authenticated attacker with Editor access or alert.instances.external:write can submit an external Alertmanager alert containing a controlled generatorURL. The attacker is authorized to create the alert, but not to execute script in another user's Grafana session. Grafana renders alert.generatorURL directly as the Alert Details See source LinkButton href without URL-scheme sanitization or a safe-protocol allowlist. The click interceptor's :// heuristic can be bypassed by placing :// inside a JavaScript comment. When a user with read access clicks See source, the browser executes attacker-controlled JavaScript in the Grafana origin with the clicking user's permissions.
Характеристики атаки
Последствия
Строка CVSS v3.1