原文英文,约600词,阅读约需2分钟。
📝
内容提要
Grafana发布了11.1.4、11.0.3和10.4.7版本,修复了Swagger API文档中的安全漏洞(CVE-2024-6837)。该漏洞可能导致XSS攻击,属于中等严重性。已通知提供Grafana Cloud Pro的云服务提供商,并确认其服务是安全的。建议用户升级到修复版本并实施内容安全策略。还提供了安全问题的事件时间表和报告流程。
❓
Q&A
CVE-2024-6837漏洞的严重性如何?
CVE-2024-6837漏洞属于中等严重性,CVSS评分为5.4。
哪些版本的Grafana受到CVE-2024-6837漏洞的影响?
受影响的版本包括Grafana 10.4.0至10.4.6、11.0.0至11.0.2、11.1.0至11.1.3。
如何修复CVE-2024-6837漏洞?
建议用户尽快升级到Grafana的修复版本11.1.4、11.0.3或10.4.7,并实施内容安全策略。
CVE-2024-6837漏洞可能导致什么后果?
攻击者可能窃取会话cookie或以登录用户的身份与Grafana API交互。
Grafana Cloud Pro的安全性如何?
已通知云服务提供商,确认其Grafana Cloud Pro服务在此公告时是安全的。
如何实施内容安全策略以防止XSS攻击?
可以通过设置Content-Security-Policy来阻止来自控制域外的脚本执行,例如:script-src 'self';。
🏷️