| Summary: | [CVE 21] grafana 9.0.9 CVEs found | ||
|---|---|---|---|
| Product: | [ROSA-based products] ROSA Fresh | Reporter: | Yury <y.tumanov> |
| Component: | System (kernel, glibc, systemd, bash, PAM...) | Assignee: | ROSA Linux Bugs <bugs> |
| Status: | VERIFIED FIXED | QA Contact: | ROSA Linux Bugs <bugs> |
| Severity: | critical | ||
| Priority: | Highest | CC: | a.proklov, e.kosachev, m.novosyolov, pastordidi, s.matveev, v.potapov, y.tumanov |
| Version: | All | Flags: | v.potapov:
qa_verified+
y.tumanov: secteam_verified+ a.proklov: published+ |
| Target Milestone: | --- | ||
| Hardware: | All | ||
| OS: | Linux | ||
| URL: | CVE-2022-23498, CVE-2022-23552, CVE-2022-24812, CVE-2022-28660, CVE-2022-29170, CVE-2022-31097, CVE-2022-31107, CVE-2022-31123, CVE-2022-31130, CVE-2022-35957, CVE-2022-36062, CVE-2022-39201, CVE-2022-39229, CVE-2022-39306, CVE-2022-39307, CVE-2022-39324, CVE-2023-2183, CVE-2023-3128, | ||
| Whiteboard: | |||
| Platform: | 2021.1 | ROSA Vulnerability identifier: | |
| RPM Package: | ISO-related: | ||
| Bad POT generating: | Upstream: | ||
| Attachments: |
gr1.png
gr2.png |
||
|
Description
Yury
2023-10-18 20:25:52 MSK
*** Bug 13718 has been marked as a duplicate of this bug. *** *** Bug 13525 has been marked as a duplicate of this bug. *** предлагаю закрыть обновлением версии, в этой версии все уязвимости уже закрыты: grafana 9.2.20-1 https://abf.io/build_lists/4809557 (х64) https://abf.io/build_lists/4809562 https://abf.io/build_lists/4809563 https://abf.io/build_lists/4809564 Created attachment 5972 [details]
gr1.png
Не запускается сервис. И grafana-cli найти grafana не может.
grafana 9.2.20-2 добавил grafana https://abf.io/build_lists/4810405 https://abf.io/build_lists/4810406 https://abf.io/build_lists/4810407 (In reply to Aleksandr from comment #5) > grafana 9.2.20-2 > > добавил grafana > > https://abf.io/build_lists/4810405 > https://abf.io/build_lists/4810406 > https://abf.io/build_lists/4810407 Теперь другая проблемка. В ручную запускается и работает. А через systemctl сервис не стартует. Ладно. Буду разбираться дальше. 1. Надо сделать /var/run/grafana, иначе при запуске ругается на "mkdir /var/run/grafana - Permision denied" Это критикал, Графана вываливается. 2. Надо сделать /etc/grafana/provisioning/alerting (alerting папки нет) Не критично, но в логах ошибка. 3. Самое главное, в grafana-server.service есть строчка: ExecStart=/usr/share/grafana/bin/grafana server ........ надо: ExecStart=/usr/sbin/grafana server ........ исправлено grafana 9.2.20-3 https://abf.io/build_lists/4811113 https://abf.io/build_lists/4811118 (х64) https://abf.io/build_lists/4811115 Created attachment 5974 [details]
gr2.png
А ничего не изменилось.
ну каталоги есть? grafana 9.2.20-4 еще раз исправил https://abf.io/build_lists/4811155 https://abf.io/build_lists/4811156 (х64) https://abf.io/build_lists/4811157 (In reply to Aleksandr Proklov from comment #11) > grafana 9.2.20-4 > > еще раз исправил > > https://abf.io/build_lists/4811155 > https://abf.io/build_lists/4811156 (х64) > https://abf.io/build_lists/4811157 ***************************** Обновление отослано в Тестинг secteam_verified grafana-9.2.20-4 https://abf.io/build_lists/4811155 https://abf.io/build_lists/4811156 (х64) https://abf.io/build_lists/4811157 ******************************* Advisory ************************** CVE-2022-24812, CVE-2022-28660, похоже, неприменима, у нас другая версия CVE-2023-3128 не закрыт! Остальные CVE закрыты обновлением. ******************************************************************** QA Verified Ух, некужели наконец работающая графана появилась) CVE-2023-3128 не закрыт! как узнали? я вижу что "Up to (excluding) 9.2.20" https://nvd.nist.gov/vuln/detail/CVE-2023-3128 и вот тут написано что закрыто: https://grafana.com/blog/2023/06/22/grafana-security-release-for-cve-2023-3128/ |