
Dies ist ein Proof-of-Concept-Exploit für die Schwachstelle in Grafana, die ein nicht autorisiertes Lesen beliebiger Dateien ermöglicht (CVE-2021-43798).
Dies ist ein Proof-of-Concept-Exploit für die Schwachstelle, die ein unbefugtes Lesen beliebiger Dateien in Grafana ermöglicht (CVE-2021-43798).
Diese Schwachstelle betrifft Grafana 8.0.0-beta1 to 8.3.0.
Laut Shodan-Daten sind etwas mehr als 2.000 Grafana-Server öffentlich im Internet erreichbar, wobei sich die Mehrheit in den USA und Europa befindet, wie in der Abbildung unten zu sehen ist.
Weitere Informationen:
@pedrohavay und @acassio22
Dieses Projekt wurde ausschließlich für Bildungszwecke erstellt und darf nicht für Gesetzesverstöße oder persönlichen Gewinn verwendet werden.
Der Autor dieses Projekts übernimmt keine Verantwortung für mögliche Schäden, die durch die Materialien dieses Projekts verursacht werden.

git clone https://github.com/pedrohavay/exploit-grafana-CVE-2021-43798
cd exploit-grafana-CVE-2021-43798
pip install -r requirements.txt
Sammle alle Grafana-URLs in einer einzigen Datei. Zum Beispiel: targets.txt
Verwende das Skript
python3 exploit.py