目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1110

100%

CVE-2025-4123— Grafana 安全漏洞

CVSS 7.6 · High EPSS 6.06% · P91

公开利用映射 2

ExploitDB · 1 EDB-52491 [webapps]

影响版本矩阵 7

厂商产品版本范围状态
GrafanaGrafana10.4.18+security-01< 10.4.19affected
11.2.9+security-01< 11.2.10affected
11.3.6+security-01< 11.3.7affected
11.4.4+security-01< 11.4.5affected
11.5.4+security-01< 11.5.5affected
11.6.1+security-01< 11.6.2affected
12.0.0+security-01< 12.0.1affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2025-4123 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
A cross-site scripting (XSS) vulnerability exists in Grafana caused by combining a client path traversal and open redirect. This allows attackers to redirect users to a website that hosts a frontend plugin that will execute arbitrary JavaScript. This vulnerability does not require editor permissions and if anonymous access is enabled, the XSS will work. If the Grafana Image Renderer plugin is installed, it is possible to exploit the open redirect to achieve a full read SSRF. The default Content-Security-Policy (CSP) in Grafana will block the XSS though the `connect-src` directive.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
Grafana 安全漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Grafana是Grafana开源的一套提供可视化监控界面的开源监控工具。该工具主要用于监控和分析Graphite、InfluxDB和Prometheus等。 Grafana存在安全漏洞,该漏洞源于客户端路径遍历和开放重定向结合,可能导致跨站脚本攻击。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
GrafanaGrafana 10.4.18+security-01 ~ 10.4.19 -

二、漏洞 CVE-2025-4123 的公开POC

#POC 描述源链接神龙链接
1An open redirect vulnerability in Grafana can be chained with other issues, such as XSS or SSRF, to increase impact. An attacker may exploit the redirect to target internal services or deliver malicious JavaScript, potentially leading to internal data exposure or account takeover. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-4123.yamlPOC详情
2Script to exploit Grafana CVE-2025-4123: XSS and Full-Read SSRFhttps://github.com/NightBloodz/CVE-2025-4123POC详情
3CVE-2025-4123https://github.com/kk12-30/CVE-2025-4123POC详情
4Nonehttps://github.com/imbas007/CVE-2025-4123-templatePOC详情
5CVE-2025-4123 - Grafana Toolhttps://github.com/ynsmroztas/CVE-2025-4123-Exploit-Tool-Grafana-POC详情
6CVE-2025-4123https://github.com/B1ack4sh/Blackash-CVE-2025-4123POC详情
7Escaner para encontrar vulnerabilidad CVE-2025-4123 grafanahttps://github.com/DesDoTvl/CVE-2025-4123grafanaPOC详情
8Nonehttps://github.com/punitdarji/Grafana-cve-2025-4123POC详情
9Grafana CVE-2025-4123-POChttps://github.com/ItsNee/Grafana-CVE-2025-4123-POCPOC详情
10CVE-2025-4123 Grafana Open Redirect Exploithttps://github.com/MorphyKutay/CVE-2025-4123-ExploitPOC详情
11CVE-2025-4123https://github.com/Ashwesker/Blackash-CVE-2025-4123POC详情
12Script to exploit Grafana CVE-2025-4123: XSS and Full-Read SSRFhttps://github.com/NightBlood0/CVE-2025-4123POC详情
13Script to exploit Grafana CVE-2025-4123: XSS and Full-Read SSRFhttps://github.com/NightBloodZ/CVE-2025-4123POC详情
14CVE-2025-4123https://github.com/Ashwesker/Ashwesker-CVE-2025-4123POC详情
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2025-4123 的情报信息

登录查看更多情报信息。

IV. Related Vulnerabilities

V. Comments for CVE-2025-4123

暂无评论


发表评论