Grafana mit DuckDB: SQL Injection CVE-2024-9264 erlaubt auslesen beliebiger Dateien

Am 17. Oktober 2024 wurde die Schwachstelle CVE-2024-9264 bekannt, die eine Post-Authentication SQL Injection in Grafana betrifft. Konkret betrifft die Schwachstelle das experimentelle SQL Expressions-Feature, das DuckDB-Abfragen zulässt, welche Benutzereingaben verarbeiten. Da diese Eingaben unzureichend gefiltert werden, ermöglicht dies eine Befehlseinschleusung und lokale Dateiinclusion. Authentifizierte Benutzer mit mindestens VIEWER-Rechten können über manipulierte Abfragen Dateien aus dem Dateisystem auslesen.

Um diese Schwachstelle auszunutzen, muss die DuckDB-Binary im $PATH von Grafana vorhanden sein, was standardmäßig nicht der Fall ist. Systeme, bei denen DuckDB manuell hinzugefügt wurde, sind jedoch gefährdet. Betroffen sind die Versionen 11.0.0 bis 11.0.5, 11.1.0 bis 11.1.6 und 11.2.0 bis 11.2.1 in den OSS- und Enterprise-Versionen von Grafana.

Ein Proof-of-Concept (PoC) zeigt, dass mit einfachen SQL-Abfragen, wie der Ausführung von SELECT content FROM read_blob("/etc/passwd"), beliebige Dateien ausgelesen werden können. Darüber hinaus können über DuckDB auch Umgebungsvariablen ausgelesen werden, wie etwa SELECT getenv('PATH').

Administratoren wird dringend empfohlen, auf diese Versionen zu aktualisieren oder die DuckDB-Binary aus dem $PATH zu entfernen, um das Risiko eines Angriffs zu minimieren. Da DuckDB standardmäßig nicht installiert ist, ist die Wahrscheinlichkeit einer erfolgreichen Ausnutzung in nicht modifizierten Installationen gering.

Abschließend sei darauf hingewiesen, dass diese Schwachstelle nur bei der aktiven Verwendung von DuckDB in Grafana von Bedeutung ist.

Related Posts

Statische Anmeldeinformationen in Cisco Firepower Threat Defense Software entdeckt (CVE-2024-20412)

Cisco hat am 23. Oktober 2024 eine schwerwiegende Sicherheitslücke in der Cisco Firepower Threat Defense (FTD) Software für die Serien Firepower 1000, 2100, 3100 und 4200 veröffentlicht. Diese Schwachstelle, die mit CVE-2024-20412 bezeichnet wird, könnte einem nicht authentifizierten, lokalen Angreifer den Zugriff auf ein betroffenes System mithilfe statischer Anmeldeinformationen ermöglichen. Der Schweregrad dieser Schwachstelle wird mit einem CVSS-Score von 9.3 als kritisch eingestuft.

Read More

Cyberangriff auf sieben weiterführende Schulen im Landkreis Kitzingen

Am 23. Oktober 2024 wurden die IT-Systeme mehrerer weiterführender Schulen im Landkreis Kitzingen Ziel eines Cyberangriffs. Betroffen sind unter anderem die Staatlichen Realschulen in Kitzingen und Dettelbach, das Armin-Knab-Gymnasium, das Gymnasium Marktbreit, die Berufsschule und FOSBOS sowie die Erich Kästner Schule. Auch der Schulstandort Ochsenfurt ist offline. Der Unterricht läuft jedoch vorerst weiter, allerdings gibt es starke Einschränkungen bei der digitalen Kommunikation.

Read More

Rancher RKE2: Privilege Escalation in Windows Nodes durch unsichere Access Control Lists

am 24.10.24 wurde eine kritische Schwachstelle (CVE-2023-32197) in RKE2-Deployments auf Windows-Knoten veröffentlicht. Die Schwachstelle betrifft Versionen von github.com/rancher/rke2 und erlaubt es unzureichend gesicherten Access Control Lists (ACL), es den Benutzergruppen BUILTIN\Users und NT AUTHORITY\Authenticated Users zu ermöglichen, sensible Dateien einzusehen oder zu modifizieren. Dies kann zu einer Privilege Escalation führen.

Read More