grafana-9.0.9-2.el9.ML.1

エラータID: AXSA:2023-5548:03

リリース日: 
2023/05/26 Friday - 05:13
題名: 
grafana-9.0.9-2.el9.ML.1
影響のあるチャネル: 
MIRACLE LINUX 9 for x86_64
Severity: 
Moderate
Description: 

以下項目について対処しました。

[Security Fix]
- go の net/http モジュールには、HTTP/2 接続のシャットダウン前に
致命的なエラーが発生した場合 HTTP/2 接続が無応答状態になる問題が
あるため、リモートの攻撃者により、サービス拒否攻撃を可能とする
脆弱性が存在します。(CVE-2022-27664)

- golang には、リバースプロキシから転送されたクエリを含むリクエスト
の Go プロキシの処理に問題があるため、リモートの攻撃者により、
net/http モジュールによって拒否された解析不能なパラメーターを含む
リクエストを介して、HTTP リクエストスマグリング攻撃を可能とする
脆弱性が存在します。(CVE-2022-2880)

- Grafana の認証プロキシには、リモートの攻撃者により、Grafana の
管理者権限からサーバーの管理者権限への権限昇格とこれによる Grafana
インスタンスの完全な操作権限の取得を可能とする脆弱性が存在します。
(CVE-2022-35957)

- Grafana には、ユーザー名と電子メールアドレスの両方をログイン
アカウントとして利用できるため、リモートの攻撃者により、攻撃対象と
するユーザーの電子メールアドレスを別のユーザーとして登録することを
介して、攻撃対象のユーザーのログインの妨害を可能とする脆弱性が存在
します。(CVE-2022-39229)

- golang の regexp モジュールには、信頼できない情報元から入力された
正規表現をコンパイルする際に大量のメモリを消費してしまう問題がある
ため、リモートの攻撃者により、細工された正規表現の入力を介して、
メモリの枯渇とそれに起因するサービス拒否攻撃を可能とする脆弱性が
存在します。(CVE-2022-41715)

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. grafana-9.0.9-2.el9.ML.1.src.rpm
    MD5: 877af9eb4d9d2db053271048d022d941
    SHA-256: e75e9c5370a8dcaff7ee6f44b5e6c9c4a007e34c303134d4f018839fde32e389
    Size: 268.78 MB

Asianux Server 9 for x86_64
  1. grafana-9.0.9-2.el9.ML.1.x86_64.rpm
    MD5: 595ea09c06ef7c9543cb105e702a67ae
    SHA-256: 12c8cb2d6967d7f14c8ffb5f2c92b31a48dbf33470dc8ebe8660511c829e8f7b
    Size: 61.33 MB