Grafana is validating Azure AD accounts based on the email claim.
On Azure AD, the profile email field is not unique and can be easily modified.
This leads to account takeover and authentication bypass when Azure AD OAuth is configured with a multi-tenant app.
CVSS Details
- CVSS 3.1 Base Score: 9.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade grafana | Jul 13, 2023 | Jun 22, 2023 |
| Centos_linux | — | Upgrade grafanaUpgrade grafana-debugsourceUpgrade grafana-debuginfo | Jul 13, 2023 | Jun 22, 2023 |
| Freebsd | — | Upgrade grafana9Upgrade grafana8Upgrade grafana10Upgrade grafana | Jun 25, 2023 | Jun 23, 2023 |
| Oracle_linux | — | Upgrade grafana | Jul 20, 2023 | Jun 22, 2023 |
| Redhat_linux | — | Upgrade grafanaUpgrade grafana-debugsourceUpgrade grafana-debuginfo | Jul 13, 2023 | Jun 22, 2023 |
| Rocky_linux | — | Upgrade grafanaUpgrade grafana-debugsourceUpgrade grafana-debuginfo | Mar 5, 2024 | Jun 22, 2023 |
| Suse | — | Upgrade grafana | Jul 21, 2023 | Jun 22, 2023 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub