Importante parche de seguridad publicado en Grafana 8.3.4 y 7.5.13

Parche de seguridad OAuth Identity Token en Grafana

Las versiones de Grafana 8.3.4 y 7.5.13 se liberaron el pasado 18 de enero de 2022. Estas dos nuevas versiones incluyen algunos parches para solucionar importantes problemas de seguridad que afectan a todas las instalaciones de Grafana 7.5.x y 8.x. Estas versiones sólo son vulnerables si el administrador ha utilizado «OAuth forwarding» para fuentes de datos y utiliza llaves de API.

Parche de seguridad del token OAuth Identity (CVE-2022-21673)

El parche publicado en estas nuevas versiones busca solucionar una vulnerabilidad en Grafana 7.2 reportada a principios de enero.

Grafana 7.2 añadía una nueva característica que permitía a las fuentes de datos explícitamente habilitadas reenviar el token OAuth Access del usuario que tuviera la sesión iniciada en el momento de solicitar los datos. Sin embargo, al habilitar esta característica en una fuente de datos y hacer una petición con un token de API a la fuente de datos, el token OAuth Access del usuario que hubiera iniciado sesión más recientemente se utilizaba en lugar del token de API que se acaba de proporcionar.

Tanto Grafana 8.3.4 como Grafana 7.5.13 incluyen el parche de seguridad CVE-2022-21673. La versión 8.3.4 también contiene otros cambios menores que se han publicado como parte de la publicación habitual de parches, al tratarse de un problema de nivel bajo en CVSS:

Actualizar Grafana en RHEL, CentOS, CloudLinux, Rocky Linux o AlmaLinux

La forma más recomendada para actualizar Grafana en Red Hat Enterprise Linux (RHEL), CentOS, CloudLinux, Rocky Linux o AlmaLinux suele ser descargar el rpm del repositorio oficial.

Versión 8.3.4

Descargar el rpm:

wget https://dl.grafana.com/oss/release/grafana-8.3.4-1.x86_64.rpm

Y después ejecutar la instalación con sudo que nos dirá que se procederá a la actualización del paquete de la serie 8.x que tengamos instalado.

sudo yum install grafana-8.3.4-1.x86_64.rpm

Versión 7.5.13

Descargar el rpm:

wget https://dl.grafana.com/oss/release/grafana-7.5.13-1.x86_64.rpm

Y después ejecutar la instalación con sudo que nos dirá que se procederá a la actualización del paquete de la serie 7.5.x que tengamos instalado.

sudo yum install grafana-7.5.13-1.x86_64.rpm

Actualizar Grafana en Ubuntu o Debian

Para sistemas Linux basados en Ubuntu o Debian (64 Bits) deberíamos ejecutar los siguientes comandos que incluyen también la descargar el paquete de instalación para estos sistemas operativos.

sudo apt-get install -y adduser libfontconfig1

wget https://dl.grafana.com/oss/release/grafana_8.3.4_amd64.deb 

sudo dpkg -i grafana_8.3.4_amd64.deb

Fuente de la imagen: Linux Screenshots, CC BY 2.0.

Si te ha gustado, compártelo en redes sociales

Configuración de las cookies
Stackscale, Grupo Aire logo

Al aceptar las cookies acepta voluntariamente el tratamiento de sus datos. Esto también incluye, por un tiempo limitado, su consentimiento de acuerdo con el Artículo 49 (1) (a) RGPD para el procesamiento de datos fuera del EEE, por ejemplo, en los EE.UU. En estos países, a pesar de una cuidadosa selección y obligación de los proveedores de servicios, no se puede garantizar el alto nivel europeo de protección de datos.

Si los datos se transfieren a los EE.UU., existe, por ejemplo, el riesgo de que las autoridades de los EE.UU. procesen estos datos con fines de control y supervisión sin que estén disponibles recursos legales efectivos o sin que se puedan hacer valer todos los derechos del interesado. Puede revocar su consentimiento en cualquier momento.

Cookies necesarias

Son aquellas que ayudan a hacer una página web utilizable activando funciones básicas como la navegación en la página y el acceso a áreas seguras de la página web. La página web no podrá funcionar adecuadamente sin estas cookies. Le informamos de que puede configurar su navegador para bloquear o alertar sobre estas cookies, sin embargo, es posible que determinadas áreas de la página web no funcionen. Estas cookies no almacenan ninguna información de identificación personal.

- moove_gdpr_popup

Cookies analíticas

Son aquéllas que permiten al Editor de las mismas, el seguimiento y análisis del comportamiento de los usuarios de los sitios web a los que están vinculadas. La información recogida mediante este tipo de cookies se utiliza en la medición de la actividad de los sitios web, aplicaciones o plataformas y para la elaboración de perfiles de navegación de los usuarios de dichos sitios, aplicaciones y plataformas, con el fin de introducir mejoras en función del análisis de los datos de uso que hacen los usuarios del servicio.

Google Analytics: Registra una identificación única que se utiliza para generar datos estadísticos acerca de cómo utiliza el visitante el sitio web. La información generada por la cookie sobre su uso de este sitio web generalmente se transmite a un servidor de Google en los EE. UU. y es almacenada allí por Google LLC, 1600 Amphitheatre Parkway Mountain View, CA 94043, EE.UU.

- _dc_gtm_UA-30121999-1

- _ga_C3BSYFJ6DM

- _gat_gtag_UA_30121999_1

- _ga

- _gcl_au

- _gid