Grafana mit DuckDB: SQL Injection CVE-2024-9264 erlaubt auslesen beliebiger Dateien

Am 17. Oktober 2024 wurde die Schwachstelle CVE-2024-9264 bekannt, die eine Post-Authentication SQL Injection in Grafana betrifft. Konkret betrifft die Schwachstelle das experimentelle SQL Expressions-Feature, das DuckDB-Abfragen zulässt, welche Benutzereingaben verarbeiten. Da diese Eingaben unzureichend gefiltert werden, ermöglicht dies eine Befehlseinschleusung und lokale Dateiinclusion. Authentifizierte Benutzer mit mindestens VIEWER-Rechten können über manipulierte Abfragen Dateien aus dem Dateisystem auslesen.

Um diese Schwachstelle auszunutzen, muss die DuckDB-Binary im $PATH von Grafana vorhanden sein, was standardmäßig nicht der Fall ist. Systeme, bei denen DuckDB manuell hinzugefügt wurde, sind jedoch gefährdet. Betroffen sind die Versionen 11.0.0 bis 11.0.5, 11.1.0 bis 11.1.6 und 11.2.0 bis 11.2.1 in den OSS- und Enterprise-Versionen von Grafana.

Ein Proof-of-Concept (PoC) zeigt, dass mit einfachen SQL-Abfragen, wie der Ausführung von SELECT content FROM read_blob("/etc/passwd"), beliebige Dateien ausgelesen werden können. Darüber hinaus können über DuckDB auch Umgebungsvariablen ausgelesen werden, wie etwa SELECT getenv('PATH').

Administratoren wird dringend empfohlen, auf diese Versionen zu aktualisieren oder die DuckDB-Binary aus dem $PATH zu entfernen, um das Risiko eines Angriffs zu minimieren. Da DuckDB standardmäßig nicht installiert ist, ist die Wahrscheinlichkeit einer erfolgreichen Ausnutzung in nicht modifizierten Installationen gering.

Abschließend sei darauf hingewiesen, dass diese Schwachstelle nur bei der aktiven Verwendung von DuckDB in Grafana von Bedeutung ist.

Related Posts

Cyberangriff auf sieben weiterführende Schulen im Landkreis Kitzingen

Am 23. Oktober 2024 wurden die IT-Systeme mehrerer weiterführender Schulen im Landkreis Kitzingen Ziel eines Cyberangriffs. Betroffen sind unter anderem die Staatlichen Realschulen in Kitzingen und Dettelbach, das Armin-Knab-Gymnasium, das Gymnasium Marktbreit, die Berufsschule und FOSBOS sowie die Erich Kästner Schule. Auch der Schulstandort Ochsenfurt ist offline. Der Unterricht läuft jedoch vorerst weiter, allerdings gibt es starke Einschränkungen bei der digitalen Kommunikation.

Read More

CVE-2024-38094: Sicherheitslücke ermöglicht Remote Code Execution in Microsoft SharePoint Server

Am 9. Juli 2024 veröffentlichte Microsoft eine kritische Sicherheitslücke mit der Kennung CVE-2024-38094, die eine Remote Code Execution (RCE) in Microsoft SharePoint ermöglicht. Die Schwachstelle, die als wichtig eingestuft wurde, betrifft mehrere Versionen von SharePoint, darunter SharePoint Server Subscription Edition, SharePoint Server 2019 und SharePoint Enterprise Server 2016.

Read More

Schwachstelle in OpenSSL: Out-of-Bounds-Speicherzugriffe durch ungültige GF(2^m)-Parameter (CVE-2024-9143)

Die kürzlich entdeckte Schwachstelle CVE-2024-9143 betrifft die Verwendung von low-level GF(2^m) elliptischen Kurven in OpenSSL, die zu Out-of-Bounds-Speicherzugriffen führen können. Obwohl diese Lücke potenziell für das Ausführen von Remote-Code genutzt werden könnte, ist die Wahrscheinlichkeit eines realen Angriffs gering, da die meisten Implementierungen nur “benannte Kurven” unterstützen. Betroffen sind verschiedene Versionen von OpenSSL (3.3, 3.2, 3.1, 3.0, 1.1.1, 1.0.2). Updates werden in den nächsten Versionen veröffentlicht.

Read More