AlmaLinux 9.2 [TuxCare] セキュリティ更新プログラム:grafanaの複数の脆弱性(ALMALINUX9.2:CLSA-2025:1751889956)

high Nessus プラグイン ID 359832

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2025:1751889956アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Grafana は、オープンソースの可観測性およびデータ視覚化プラットフォームです。9.1.8 および 8.5.14 より前のバージョンは、プラグイン署名検証のバイパスに対して脆弱です。署名されていないプラグインが許可されていなくても、攻撃者はサーバー管理者に悪意のあるプラグインをダウンロードして正常に実行するよう誘導する可能性があります。
バージョン 9.1.8および 8.5.14には、この問題に対するパッチが含まれています。回避策として、信頼できないソースからダウンロードしたプラグインをインストールしないでください。(CVE-2022-31123)

- Grafana は、オープンソースの可観測性およびデータ視覚化プラットフォームです。バージョン 8.5.14 および 9.1.8より前のバージョン 5.0.0-beta1 以降、Grafana はユーザーの認証クッキーをプラグインに漏洩する可能性があります。
この脆弱性は、特定の条件下でデータソースとプラグインプロキシのエンドポイントに影響を与えます。宛先プラグインが、ユーザーの Grafana 認証クッキーを受信する可能性があります。バージョン 9.1.8および 8.5.14には、この問題に対するパッチが含まれています。既知の回避策はありません。(CVE-2022-39201)

- Grafana は、監視および可観測性のためのオープンソースプラットフォームです。9.2.4 より前のバージョン、または 8.X ブランチの 8.5.15 は、不適切な入力検証の対象です。Grafana 管理者は、自分が管理者である組織に他のメンバーを招待することができます。管理者がメンバーを組織に追加すると、非既存のユーザーは招待メールを受け取り、既存のメンバーは組織に直接追加されます。招待リンクが送信されると、ユーザーは任意のユーザー名 / メールアドレスでサインアップし、組織のメンバーになることができます。これにより、悪意のある意図で使用される可能性がある脆弱性が導入されます。この問題はバージョン 9.2.4 でパッチされ、8.5.15 にバックポートされています。既知の回避策はありません。
(CVE-2022-39306)

- クライアントパストラバーサルとオープンリダイレクトを組み合わせることで発生する、クロスサイトスクリプティング(XSS)の脆弱性がGrafanaにあります。これにより、攻撃者はユーザーを、任意の JavaScript を実行するフロントエンドプラグインをホストする Web サイトにリダイレクトする可能性があります。この脆弱性は編集者の権限を必要とせず、匿名アクセスが有効であれば XSS は機能します。Grafana Image Rendererプラグインがインストールされている場合、オープンリダイレクトを悪用して、完全に読み取りSSRFを実現する可能性があります。GrafanaのデフォルトのContent-Security-Policy(CSP)は、「connect-src」ディレクティブを介してXSSをブロックします。(CVE-2025-4123)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2025:1751889956のガイダンスに基づいて、影響を受けるgrafanaパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2025:1751889956

http://www.nessus.org/u?95115d3a

プラグインの詳細

深刻度: High

ID: 359832

ファイル名: tuxcare_alma_linux_9.2_CLSA-2025-1751889956.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.75

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS スコアのソース: CVE-2022-39306

CVSS v3

リスクファクター: High

基本値: 8.1

現状値: 7.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.5

Threat Score: 7.1

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2022-39201

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2025/7/7

脆弱性公開日: 2022/10/13

参照情報

CVE: CVE-2022-31123, CVE-2022-39201, CVE-2022-39306, CVE-2025-4123

CLSA: 2025:1751889956