Grafana Labs 10.4.x < 10.4.19、11.2.x < 11.2.10、11.3.x < 11.3.7、11.4 < 11.4.5、11.5 < 11.5.5、11.6 < 11.6.2、12.0.x < 12.0.1 访问控制不当漏洞 (CVE-2025-3580)

medium Nessus 插件 ID 241355

简介

远程主机缺少一个安全更新。

描述

远程主机上安装的 Grafana Labs 版本受到 CVE-2025-3580 公告中提及的访问控制不当漏洞影响。

- 在 Grafana OSS 中发现访问控制漏洞,组织管理员可永久删除服务器管理员帐户。此漏洞存在于 DELETE /api/org/users/ 端点中。在以下情况下,此漏洞可能会遭到攻击:1. 存在组织管理员 2. 服务器管理员:- 不属于任何组织,或者 - 与组织管理员属于同一组织。影响:- 组织管理员可永久删除服务器管理员帐户 - 如果仅删除服务器管理员,Grafana 实例将变得无法管理 - 系统中未保留超级用户权限 - 影响实例中管理的所有用户、组织和团队。此漏洞非常严重,因为它可以导致管理员完全丧失对 Grafana 实例的管理控制权限。(CVE-2025-3580)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新为 Grafana Labs 10.4.19、11.2.10、11.3.7、11.4.5、11.5.5、11.6.2、12.0.1 或更高版本。

另见

https://grafana.com/security/security-advisories/cve-2025-3580/

插件详情

严重性: Medium

ID: 241355

文件名: grafana_CVE-2025-3580.nasl

版本: 1.2

类型: remote

系列: Web Servers

发布时间: 2025/7/4

最近更新时间: 2025/8/25

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:L/Au:M/C:N/I:P/A:C

CVSS 分数来源: CVE-2025-3580

CVSS v3

风险因素: Medium

基本分数: 5.5

矢量: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H

漏洞信息

CPE: cpe:/a:grafana:grafana

补丁发布日期: 2025/5/22

漏洞发布日期: 2025/5/22

参考资料信息

CVE: CVE-2025-3580

IAVB: 2025-B-0096-S