Grafana 使用 Azure AD OAuth 实现认证绕过

问题详情:CVE-2023-3128

发布日期:2023 年 6 月 22 日

描述

Grafana 根据电子邮件声明验证 Azure AD 账户。在 Azure AD 中,个人资料的电子邮件字段不是唯一的,并且可以轻松修改。当使用多租户应用程序配置 Azure AD OAuth 时,这会导致账户被接管和认证绕过。