A user with Editor permissions can craft a dashboard whose table (TableNG) panel contains a malicious field name that executes as a script in the browser of any user who views the dashboard (stored cross-site scripting).
Attack Parameters
Impact Assessment
CVSS Vector v3.1
Weakness Type (CWE)
Vulnerable Products 2
| Configuration | From (including) | Up to (excluding) |
|---|---|---|
|
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*
|
12.4.0
|
12.4.4
|
|
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*
|
13.0.0
|
13.0.2
|