{"id":312764,"date":"2025-06-17T08:36:21","date_gmt":"2025-06-17T06:36:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=312764"},"modified":"2025-06-17T08:36:48","modified_gmt":"2025-06-17T06:36:48","slug":"cross-site-scripting-xss-schwachstelle-cve-2025-4123-in-grafana","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/06\/17\/cross-site-scripting-xss-schwachstelle-cve-2025-4123-in-grafana\/","title":{"rendered":"Cross-Site Scripting (XSS) Schwachstelle CVE-2025-4123 in Grafana"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>In der Open-Source-Software Grafana wurde die Tage eine Cross-Site Scripting (XSS) Schwachstelle CVE-2025-4123 \u00f6ffentlich. Es ist ein kritischer offener Redirect-Fehler in Grafana, der zur \u00dcbernahme von Konten f\u00fchren k\u00f6nnte. Updaten ist angesagt, aber Tausende Grafana-Instanzen sind per Internet erreichbar.<\/p>\n<p><!--more--><\/p>\n<h2>Grafana XSS-Schwachstelle CVE-2025-4123<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/d710d3065fb5468aaac2ad060935814a\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Grafana\" target=\"_blank\" rel=\"noopener\">Grafana<\/a> ist eine plattform\u00fcbergreifende Open-Source-Anwendung zur grafischen Darstellung von Daten aus verschiedenen Datenquellen wie z. B. InfluxDB, MySQL, PostgreSQL, Prometheus und Graphite.\u00a0Die erfassten Rohdaten lassen sich anschlie\u00dfend in verschiedenen Anzeigeformen ausgeben.<\/p>\n<p>Es gibt eine Cross-Site-Scripting (XSS)-Schwachstelle <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-4123\" target=\"_blank\" rel=\"noopener\">CVE-2025-4123<\/a> in Grafana, die durch die Kombination eines Client-Pfad-Traversals und einer offenen Umleitung (redirect) verursacht wird. Diese mit einem CVSS 3.1-Index von 7.8 als hoch bewertete Schwachstelle erlaubt Angreifern, Benutzer auf eine Website umzuleiten, die ein Frontend-Plugin hostet, das beliebiges JavaScript ausf\u00fchrt.<\/p>\n<p>Diese Schwachstelle erfordert keine Redakteursrechte und wenn anonymer Zugriff aktiviert ist, funktioniert der XSS. Wenn das Grafana Image Renderer Plugin installiert ist, ist es m\u00f6glich, den offenen Redirect auszunutzen, um einen vollst\u00e4ndigen Lese-SSRF zu erreichen. Die standardm\u00e4\u00dfige Content-Security-Policy (CSP) in Grafana blockiert den XSS durch die Direktive `connect-src`.<\/p>\n<p>Sonic Wall hat dies bereits zum 5. Juni 2025 im Beitrag <a href=\"https:\/\/www.sonicwall.com\/blog\/high-severity-open-redirect-vulnerability-in-grafana-leads-to-account-takeover-cve-2025-4123\" target=\"_blank\" rel=\"noopener\">High-Severity Open Redirect Vulnerability in Grafana Leads to Account Takeover: CVE-2025-4123<\/a> \u00f6ffentlich gemacht. Die Schwachstelle CVE-2025-4123 ist laut dem Grafana Sicherheitshinweis <a href=\"https:\/\/grafana.com\/security\/security-advisories\/cve-2025-4123\/\" target=\"_blank\" rel=\"noopener\">Grafana Cross-Site-Scripting (XSS) via custom loaded frontend plugin<\/a> vom 21. Mai 2025 in den Versionen v10.4.18+security-01, v11.2.9+security-01, v11.3.6+security-01, v11.4.4+security-01, v11.5.4+security-01, v11.6.1+security-01 und v12.0.0+security-01 behoben.<\/p>\n<h2>Hunter: Viele Instanzen ungepatcht<\/h2>\n<p>Die Seite <em>Hunter.how<\/em> weist in nachfolgendem Tweet auf diese Schwachstelle hin, weil es <a href=\"https:\/\/github.com\/NightBloodz\/CVE-2025-4123\" target=\"_blank\" rel=\"noopener\">einen Exploit gibt<\/a>. Eine detailliertere Beschreibung der Schwachstelle findet sich auf dieser Webseite.<\/p>\n<p><a href=\"https:\/\/x.com\/HunterMapping\/status\/1934433849519517973\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/VsGZhksL\/image.png\" alt=\"Grafana-Schwachstelle CVE-2025-4123\" width=\"588\" height=\"534\" \/><\/a><\/p>\n<p>Eine Suche auf <a href=\"https:\/\/hunter.how\/list?searchValue=product.name%3D%22Grafana%20Dashboard%22\" target=\"_blank\" rel=\"noopener\">Hunter.how<\/a> zeigt ca. eine halbe Million Grafana-Dashboards, die weltweit per Internet erreichbar sind. In Deutschland sind es ca. 84.500 Instanzen. Falls also jemand Grafana einsetzt, vielleicht kontrollieren, ob diese Instanz gepatcht ist.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In der Open-Source-Software Grafana wurde die Tage eine Cross-Site Scripting (XSS) Schwachstelle CVE-2025-4123 \u00f6ffentlich. Es ist ein kritischer offener Redirect-Fehler in Grafana, der zur \u00dcbernahme von Konten f\u00fchren k\u00f6nnte. Updaten ist angesagt, aber Tausende Grafana-Instanzen sind per Internet erreichbar.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-312764","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312764","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=312764"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312764\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=312764"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=312764"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=312764"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}