CVE-2024-9264
تعبيرات SQL في Grafana تسمح بتنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 18/10/2024
- محدث
- 14/03/2025
- تخصيص CNA
- GRAFANA
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتيح ميزة SQL Expressions التجريبية في Grafana تقييم استعلامات `duckdb` التي تحتوي على مدخلات المستخدم. لا تتم تنقية هذه الاستعلامات بشكل كافٍ قبل تمريرها إلى `duckdb`، مما يؤدي إلى ثغرة حقن أوامر وتضمين ملفات محلية. يمكن لأي مستخدم يملك صلاحية VIEWER أو أعلى تنفيذ هذا الهجوم. يجب أن تكون ثنائية `duckdb` موجودة في $PATH الخاص بـ Grafana لكي يعمل هذا الهجوم؛ وبشكل افتراضي، لا يتم تثبيت هذه الثنائية في توزيعات Grafana.
المصادر
14- CVE-2024-9264استغلال
تنفيذ بلغة Go لـ CVE-2024-9264 والذي يؤثر على إصدارات Grafana 11.0.x و11.1.x و11.2.x.
- CVE-2024-9264-Fixedاستغلال
إثبات مفهوم مُصلح لثغرة CVE-2024-9264، وهي ثغرة حرجة في Grafana تسمح بتنفيذ الأوامر عن بُعد عبر تعبيرات DuckDB SQL. تنفذ شل عكسية باستخدام امتداد shellfs المُصحح ودالة writefile().
استغلال لقراءة الملفات التعسفية وتنفيذ التعليمات البرمجية عن بُعد في Grafana (CVE-2024-9264)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.