• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Grafana: Urgente actualizar a la última versión de Grafana si estás en alguna versión 8.x – 0day CVE-2021-43798: Grafana directory traversal

9 December, 2021 - Escrito en: opensource

Saludos a todos, como ya sabréis a estas alturas, me suele gustar hacer un poco las dos cosas, contaros nuevas e interesantes funcionalidades en el software, como hace unos días sobre Grafana 8.3, pero por qué no si algo es crítico a nivel de seguridad, creo que hay que comentarlo también, como hice con la vulnerabilidad de VMware (que finalmente llevó a la retirada de la ISO de la web – no relacionada ni basada en mi blog por supuesto).

Hoy quiero hablar de ello, e instaros a actualizar a la última versión de Grafana si estáis en Grafana 8.x, ya que los chicos de Grafana se enfrentan a su primera vulnerabilidad 0-day.

Cómo comprobar en qué versión estamos

Tienes dos formas diferentes, la primera, bastante sencilla, directamente desde el Navegador Web en la página de inicio de sesión, en la parte media-baja de la pantalla, verás lo siguiente:

En el caso de que ya estés conectado a Grafana con tu usuario, justo abajo a la izquierda verás lo siguiente:

Un poco más sofisticado, y como de todas formas necesitaremos acceso SSH, puedes escribir lo siguiente en el shell para verlo también:

grafana-server -v
Versión 8.3.0 (commit: 914fcedb72, branch: HEAD)

Muy bien, ahora que sabemos en qué versión estamos, es el momento de actualizar.

Cómo actualizar a la última versión de Grafana

Como es habitual, tienes dos formas diferentes, algunas más en caso de que uses Contenedores, pero vamos a centrarnos más en las instalaciones sencillas sobre VMs, o físico, si has instalado Grafana desde los repositorios oficiales, ya que debería ser realmente, tan fácil como:

sudo apt-get update && apt-get install --only-upgrade grafana

Esto actualizará precisamente ese paquete, sin interferir mucho en el resto del sistema, la salida será similar a esta:

Hit:1 https://packages.grafana.com/oss/deb stable InRelease
Hit:2 https://repos.influxdata.com/ubuntu focal InRelease
Hit:3 http://gb.archive.ubuntu.com/ubuntu focal InRelease
Get:4 http://gb.archive.ubuntu.com/ubuntu focal-updates InRelease [114 kB]
Get:5 http://gb.archive.ubuntu.com/ubuntu focal-backports InRelease [108 kB]
Get:6 http://gb.archive.ubuntu.com/ubuntu focal-security InRelease [114 kB]
Get:7 http://gb.archive.ubuntu.com/ubuntu focal-updates/main amd64 Packages [1,391 kB]
Get:8 http://gb.archive.ubuntu.com/ubuntu focal-updates/main Translation-en [282 kB]
Get:9 http://gb.archive.ubuntu.com/ubuntu focal-updates/universe amd64 Packages [881 kB]
Get:10 http://gb.archive.ubuntu.com/ubuntu focal-updates/universe Translation-en [191 kB]
Get:11 http://gb.archive.ubuntu.com/ubuntu focal-security/universe amd64 Packages [665 kB]
Get:12 http://gb.archive.ubuntu.com/ubuntu focal-security/universe Translation-en [111 kB]
Fetched 3,857 kB in 1s (3,273 kB/s)                              
Reading package lists... Done
Reading package lists... Done
Building dependency tree       
Reading state information... Done
The following packages were automatically installed and are no longer required:
  apache2 apache2-bin apache2-data augeas-lenses libaprutil1-dbd-sqlite3 libaprutil1-ldap libaugeas0 libjansson4 liblua5.2-0 python3-acme python3-augeas python3-certbot
  python3-configargparse python3-future python3-icu python3-josepy python3-mock python3-parsedatetime python3-pbr python3-requests-toolbelt python3-rfc3339 python3-tz
  python3-zope.component python3-zope.event python3-zope.hookable
Use 'sudo apt autoremove' to remove them.
The following packages will be upgraded:
  grafana
1 upgraded, 0 newly installed, 0 to remove and 17 not upgraded.
Need to get 73.1 MB of archives.
After this operation, 0 B of additional disk space will be used.
Get:1 https://packages.grafana.com/oss/deb stable/main amd64 grafana amd64 8.3.1 [73.1 MB]
Fetched 73.1 MB in 2s (40.2 MB/s)  
(Reading database ... 133731 files and directories currently installed.)
Preparing to unpack .../grafana_8.3.1_amd64.deb ...
Unpacking grafana (8.3.1) over (8.3.0) ...
Setting up grafana (8.3.1) ...
Restarting grafana-server service... OK
Processing triggers for systemd (245.4-4ubuntu3.13) ...

Vamos a comprobar rápidamente la versión ahora:

grafana-server -v
Versión 8.3.1 (commit: 8d38082755, branch: HEAD)

Muy bien, ya estamos en el lado seguro, y podemos respirar hasta la próxima crítica, espero que tarde meses. ¡¡¡Buen trabajo!!!

Un poco más de información sobre el Grafana CVE-2021-43798

No hay un software 100% seguro que no tenga algunas vulnerabilidades encontradas de vez en cuando, el software está hecho por personas, y aunque se trabaje extremadamente duro, a veces estas cosas seguirán ocurriendo, debido a algún desajuste de codificación, o algún acceso no realmente bien endurecido a algunos archivos del sistema, o bibliotecas, etc.

El equipo de Grafana ha publicado una impresionante y transparente línea de tiempo de lo ocurrido en la siguiente entrada del blog, lo que podemos ver en el blog de Jordy, que descubrió la vulnerabilidad, es un detallado artículo sobre el incidente, como os conté antes, al final es un fallo usando os.Open de Golang no muy bien protegido que abre archivos del sistema.

En pocos días ya tenían todo arreglado, lanzamientos anunciados, y lo que es más importante, parece que Grafana está a punto de lanzar un programa de bug bounty, que seguro que hará que su impecable producto, sea aún más, robusto y seguro con cosas como estas. Me quito el sombrero, Grafana.

Filed Under: opensource Tagged With: CVE-2021-43798, grafana 8.3.1, Grafana directory traversal

Reader Interactions

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

December 2021
M T W T F S S
 12345
6789101112
13141516171819
20212223242526
2728293031  
« Nov   Jan »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz