Saludos a todos, como ya sabréis a estas alturas, me suele gustar hacer un poco las dos cosas, contaros nuevas e interesantes funcionalidades en el software, como hace unos días sobre Grafana 8.3, pero por qué no si algo es crítico a nivel de seguridad, creo que hay que comentarlo también, como hice con la vulnerabilidad de VMware (que finalmente llevó a la retirada de la ISO de la web – no relacionada ni basada en mi blog por supuesto).
Hoy quiero hablar de ello, e instaros a actualizar a la última versión de Grafana si estáis en Grafana 8.x, ya que los chicos de Grafana se enfrentan a su primera vulnerabilidad 0-day.
Cómo comprobar en qué versión estamos
Tienes dos formas diferentes, la primera, bastante sencilla, directamente desde el Navegador Web en la página de inicio de sesión, en la parte media-baja de la pantalla, verás lo siguiente:

En el caso de que ya estés conectado a Grafana con tu usuario, justo abajo a la izquierda verás lo siguiente:

Un poco más sofisticado, y como de todas formas necesitaremos acceso SSH, puedes escribir lo siguiente en el shell para verlo también:
grafana-server -v Versión 8.3.0 (commit: 914fcedb72, branch: HEAD)
Muy bien, ahora que sabemos en qué versión estamos, es el momento de actualizar.
Cómo actualizar a la última versión de Grafana
Como es habitual, tienes dos formas diferentes, algunas más en caso de que uses Contenedores, pero vamos a centrarnos más en las instalaciones sencillas sobre VMs, o físico, si has instalado Grafana desde los repositorios oficiales, ya que debería ser realmente, tan fácil como:
sudo apt-get update && apt-get install --only-upgrade grafana
Esto actualizará precisamente ese paquete, sin interferir mucho en el resto del sistema, la salida será similar a esta:
Hit:1 https://packages.grafana.com/oss/deb stable InRelease Hit:2 https://repos.influxdata.com/ubuntu focal InRelease Hit:3 http://gb.archive.ubuntu.com/ubuntu focal InRelease Get:4 http://gb.archive.ubuntu.com/ubuntu focal-updates InRelease [114 kB] Get:5 http://gb.archive.ubuntu.com/ubuntu focal-backports InRelease [108 kB] Get:6 http://gb.archive.ubuntu.com/ubuntu focal-security InRelease [114 kB] Get:7 http://gb.archive.ubuntu.com/ubuntu focal-updates/main amd64 Packages [1,391 kB] Get:8 http://gb.archive.ubuntu.com/ubuntu focal-updates/main Translation-en [282 kB] Get:9 http://gb.archive.ubuntu.com/ubuntu focal-updates/universe amd64 Packages [881 kB] Get:10 http://gb.archive.ubuntu.com/ubuntu focal-updates/universe Translation-en [191 kB] Get:11 http://gb.archive.ubuntu.com/ubuntu focal-security/universe amd64 Packages [665 kB] Get:12 http://gb.archive.ubuntu.com/ubuntu focal-security/universe Translation-en [111 kB] Fetched 3,857 kB in 1s (3,273 kB/s) Reading package lists... Done Reading package lists... Done Building dependency tree Reading state information... Done The following packages were automatically installed and are no longer required: apache2 apache2-bin apache2-data augeas-lenses libaprutil1-dbd-sqlite3 libaprutil1-ldap libaugeas0 libjansson4 liblua5.2-0 python3-acme python3-augeas python3-certbot python3-configargparse python3-future python3-icu python3-josepy python3-mock python3-parsedatetime python3-pbr python3-requests-toolbelt python3-rfc3339 python3-tz python3-zope.component python3-zope.event python3-zope.hookable Use 'sudo apt autoremove' to remove them. The following packages will be upgraded: grafana 1 upgraded, 0 newly installed, 0 to remove and 17 not upgraded. Need to get 73.1 MB of archives. After this operation, 0 B of additional disk space will be used. Get:1 https://packages.grafana.com/oss/deb stable/main amd64 grafana amd64 8.3.1 [73.1 MB] Fetched 73.1 MB in 2s (40.2 MB/s) (Reading database ... 133731 files and directories currently installed.) Preparing to unpack .../grafana_8.3.1_amd64.deb ... Unpacking grafana (8.3.1) over (8.3.0) ... Setting up grafana (8.3.1) ... Restarting grafana-server service... OK Processing triggers for systemd (245.4-4ubuntu3.13) ...
Vamos a comprobar rápidamente la versión ahora:
grafana-server -v Versión 8.3.1 (commit: 8d38082755, branch: HEAD)
Muy bien, ya estamos en el lado seguro, y podemos respirar hasta la próxima crítica, espero que tarde meses. ¡¡¡Buen trabajo!!!
Un poco más de información sobre el Grafana CVE-2021-43798
No hay un software 100% seguro que no tenga algunas vulnerabilidades encontradas de vez en cuando, el software está hecho por personas, y aunque se trabaje extremadamente duro, a veces estas cosas seguirán ocurriendo, debido a algún desajuste de codificación, o algún acceso no realmente bien endurecido a algunos archivos del sistema, o bibliotecas, etc.
El equipo de Grafana ha publicado una impresionante y transparente línea de tiempo de lo ocurrido en la siguiente entrada del blog, lo que podemos ver en el blog de Jordy, que descubrió la vulnerabilidad, es un detallado artículo sobre el incidente, como os conté antes, al final es un fallo usando os.Open de Golang no muy bien protegido que abre archivos del sistema.
En pocos días ya tenían todo arreglado, lanzamientos anunciados, y lo que es más importante, parece que Grafana está a punto de lanzar un programa de bug bounty, que seguro que hará que su impecable producto, sea aún más, robusto y seguro con cosas como estas. Me quito el sombrero, Grafana.

Leave a Reply