BIT-grafana-2024-1442

See a problem?
Import Source
https://github.com/bitnami/vulndb/tree/main/data/grafana/BIT-grafana-2024-1442.json
JSON Data
https://api.osv.dev/v1/vulns/BIT-grafana-2024-1442
Aliases
Published
2024-03-12T08:24:28Z
Modified
2026-09-08T08:47:50Z
Summary
User with permissions to create a data source can CRUD all data sources
Details

A user with the permissions to create a data source can use Grafana API to create a data source with UID set to *. Doing this will grant the user access to read, query, edit and delete all data sources within the organization.

Database specific
{
    "cpes":  [
        "cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*",
        "cpe:2.3:a:grafana:grafana:*:*:*:*:*:go:*:*"
    ],
    "severity":  "High"
}
References

Affected packages

Bitnami / grafana

Package

Name
grafana
Purl
pkg:bitnami/grafana

Severity

  • 8.8 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVSS Calculator

Affected ranges

Type
SEMVER
Events
Introduced
8.5.0
Fixed
9.5.7
Introduced
10.0.0
Fixed
10.0.12
Introduced
10.1.0
Fixed
10.1.8
Introduced
10.2.0
Fixed
10.2.5
Introduced
10.3.0
Fixed
10.3.4

Database specific

source
"https://github.com/bitnami/vulndb/tree/main/data/grafana/BIT-grafana-2024-1442.json"