[KRCERT]Grafana Labs 제품 보안 업데이트 권고

2025. 7. 10. 16:04·보안이슈
728x90
반응형

내용 요약

Grafana Labs는 Grafana Image Renderer plugin과 Synthetic Monitoring Agent에서 발견된 여러 취약점 (CVE-2025-5959, CVE-2025-6191, CVE-2025-6192)을 해결한 보안 업데이트를 발표했습니다. 영향받는 제품을 사용하는 사용자는 최신 버전(Image Renderer plugin 3.12.9 이상, Synthetic Monitoring Agent 0.38.3 이상)으로 업데이트해야 합니다. 이 취약점들은 Chromium에서 발견된 취약점과 관련되어 있으며, Google Chrome 브라우저의 보안 업데이트 내용도 참고해야 합니다.

핵심 포인트

  • Grafana Image Renderer plugin과 Synthetic Monitoring Agent에서 치명적인 보안 취약점 발견 및 패치 완료.
  • 주요 취약점은 임의 코드 실행(CVE-2025-5959), 범위를 벗어난 메모리 액세스(CVE-2025-6191), Use After Free(CVE-2025-6192) 취약점.
  • 영향받는 버전의 사용자는 즉시 최신 버전으로 업데이트 필요 (Image Renderer plugin 3.12.9 이상, Synthetic Monitoring Agent 0.38.3 이상).
  • Chromium 기반 취약점 해결 반영, Chrome 브라우저 업데이트도 함께 권고.

기술 세부 내용

1️⃣ CVE-2025-5959 (Arbitrary Code Execution)

  • 설명: Grafana Image Renderer plugin과 Synthetic Monitoring Agent에서 발견된 임의 코드 실행 취약점입니다. 공격자가 악의적인 코드를 실행하여 시스템을 제어할 수 있습니다.
  • 영향: 시스템 손상, 데이터 유출, 서비스 중단 등 심각한 보안 위협 발생 가능.
  • 해결 방안: Grafana Image Renderer plugin 3.12.9 이상, Synthetic Monitoring Agent 0.38.3 이상으로 업데이트. ⏫

2️⃣ CVE-2025-6191 (Out-of-bounds Memory Access)

  • 설명: Grafana Image Renderer plugin과 Synthetic Monitoring Agent에서 발생하는 범위를 벗어난 메모리 액세스 취약점입니다. 허용된 메모리 범위를 벗어나 접근하여 시스템 불안정 또는 충돌을 유발할 수 있습니다.
  • 영향: 애플리케이션 충돌, 서비스 거부(DoS) 공격에 악용될 가능성.
  • 해결 방안: Grafana Image Renderer plugin 3.12.9 이상, Synthetic Monitoring Agent 0.38.3 이상으로 업데이트. ⏫

3️⃣ CVE-2025-6192 (Use After Free)

  • 설명: Grafana Image Renderer plugin과 Synthetic Monitoring Agent에서 발생하는 Use After Free 취약점입니다. 이미 해제된 메모리 영역에 접근하여 예측 불가능한 동작이나 시스템 충돌을 유발할 수 있습니다.
  • 영향: 시스템 불안정, 데이터 손상, 악성코드 실행 가능성.
  • 해결 방안: Grafana Image Renderer plugin 3.12.9 이상, Synthetic Monitoring Agent 0.38.3 이상으로 업데이트. ⏫

4️⃣ Chromium 관련 취약점

  • 설명: Google Chrome 브라우저의 하위 프로젝트인 Chromium에서 발견된 취약점이 Grafana 제품에도 영향을 미칩니다. Google Chrome의 보안 업데이트 내용을 참고하여 Grafana 제품의 보안 조치 또는 업데이트를 적용해야 합니다.
  • 영향: 다양한 보안 위협에 노출될 가능성. ⚠️
  • 해결 방안: Chrome 브라우저 업데이트 및 Grafana 제품 업데이트 병행. ⏫

 

출처: https://knvd.krcert.or.kr/detailSecNo.do?IDX=6526

728x90
반응형
SMALL
저작자표시 비영리 변경금지 (새창열림)

'보안이슈' 카테고리의 다른 글

[데일리시큐]홍관희 CISO “보안은 생존의 문제이자 성장의 기회”  (0) 2025.07.11
[데일리시큐]윤두식 대표 “AI 보안 정책 공백 심각…규제가 기술 발전 못 따라가”  (0) 2025.07.10
[보안뉴스]윈도우 제로데이 취약점 ‘CVE-2025-32713’ 최초 발견…S2W 포착  (0) 2025.07.10
[보안뉴스]AI 보이스피싱 방지 기술...개인정보 오남용 문제는 어떻게?  (2) 2025.07.10
[보안뉴스]“SQL 삽입 공격 대비 소홀”...개인정보위, 블랙야크에 13억9100만원 과징금  (0) 2025.07.10
'보안이슈' 카테고리의 다른 글
  • [데일리시큐]홍관희 CISO “보안은 생존의 문제이자 성장의 기회”
  • [데일리시큐]윤두식 대표 “AI 보안 정책 공백 심각…규제가 기술 발전 못 따라가”
  • [보안뉴스]윈도우 제로데이 취약점 ‘CVE-2025-32713’ 최초 발견…S2W 포착
  • [보안뉴스]AI 보이스피싱 방지 기술...개인정보 오남용 문제는 어떻게?
레부긔
레부긔
  • 레부긔
    코딩이 싫은 거북이
    레부긔
  • 전체
    오늘
    어제
    • 분류 전체보기 (821) N
      • 인프라 취약점 진단 (0)
      • 웹 취약점 진단 (2)
        • BWAPP (1)
        • DVWA (1)
      • DevOps 통합 (4)
        • NAS_NextCloud (3)
        • Cuckoo Sandbox (0)
      • API 관련 (0)
      • 보안이슈 (804) N
      • CVE (10)
      • 2021 주정통 취약점 분석•평가 가이드라인 (0)
  • 인기 글

  • 250x250
    반응형
  • hELLO· Designed By정상우.v4.10.3
레부긔
[KRCERT]Grafana Labs 제품 보안 업데이트 권고
상단으로

티스토리툴바