Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Grafana-Final-Scanner — Grafana-Scanner mit allen öffentlichen CVEs, die ich in einem Skript zusammengefasst habe, um das Testen von Grafana zu erleichtern. | Kitploit
Tools/GitHubGitHub/zierax/grafana-final-scanner
SchwachstellenscannerSchwachstellenanalyseWebanwendungs-ExploitationKonfigurationsprüfungInformationsbeschaffungWebsicherheit
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Grafana-Scanner mit allen öffentlichen CVEs, die ich in einem Skript zusammengefasst habe, um das Testen von Grafana zu erleichtern.

Repository anzeigen
242457vor 19 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Grafana Final Scanner

Ein Befehlszeilen-Schwachstellenscanner für Grafana. Er ermittelt die installierte Grafana-Version per Fingerprinting, führt eine Reihe versionsabhängiger CVE-Prüfungen durch, auditigt häufige Konfigurationsschwächen, speichert Ergebnisse in einer lokalen Datenbank und kann sie über ein kleines Web-Dashboard bereitstellen.

Rechtliches

Dieses Tool sendet Anfragen an Grafana-Instanzen und versucht bei einigen Prüfungen bekannte Exploit-Pfade (Path Traversal, SQL-Injection, SSRF). Führen Sie es nur gegen Systeme aus, die Ihnen gehören oder für die Sie eine schriftliche Erlaubnis zum Testen haben. Unbefugtes Scannen kann in Ihrem Zuständigkeitsbereich gegen Gesetze zur Computer-Sabotage verstoßen.

Voraussetzungen

  • Python 3.9 oder neuer
  • requests
  • flask (nur für --serve erforderlich)

Installation

pip install -r requirements.txt

Schnellstart

# Ein einzelnes Ziel scannen
python scanner.py -u https://grafana.example.com

# Eine Liste von URLs aus einer Datei scannen
python scanner.py -f targets.txt -o report

# Grafana-Instanzen in einer gemischten URL-Liste erkennen und dann scannen
python scanner.py --auto-search urls.txt -o discovery

# Ergebnisse in einer Datenbank speichern und im Dashboard anzeigen
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

Befehlszeilenoptionen

OptionBeschreibung
-u, --urlEin einzelnes Ziel-URL scannen
-f, --fileZiele scannen, die zeilenweise in einer Datei aufgelistet sind
--auto-search DATEIGrafana in einer URL-Liste erkennen, dann erkannte Instanzen scannen
-o, --output BASISBasisname für JSON/HTML/CSV-Berichtsdateien
--timeout NTimeout pro Anfrage in Sekunden (Standard: 10)
--threads NGleichzeitige Scan-Threads (Standard: 5)
--db DATEIJSON-Schwachstellendatenbank am angegebenen Pfad aktivieren
--serve [PORT]Flask-Web-Dashboard starten (Standardport 8080)
--hostAdresse, an die das Dashboard gebunden wird (Standard: 127.0.0.1)
--dashboard-token TOKENDieses Bearer-Token für alle Dashboard-Routen verlangen
--auth-tokenBearer-Token zum Scannen authentifizierter Endpunkte
--auth-user / --auth-passBasisauthentifizierung für das Scannen
--no-ssl-verifyTLS-Zertifikatsprüfung deaktivieren (gibt eine Warnung aus)
-v, --verboseDetails zu jeder Prüfung ausgeben
--no-bannerStartkopfzeile unterdrücken

Sicherheitsverhalten

  • TLS wird standardmäßig überprüft. Übergeben Sie --no-ssl-verify nur für interne Hosts mit selbstsignierten Zertifikaten; dabei wird eine Warnung ausgegeben, da Anmeldedaten andernfalls einem Abfangen ausgesetzt sein könnten.
  • Das Dashboard ist ohne Authentifizierung zugänglich, sofern Sie nicht --dashboard-token setzen. Wenn das Dashboard an eine nicht-lokale Schnittstelle gebunden ist, müssen Sie ein Token setzen. Alle zustandsändernden Anfragen erfordern außerdem ein CSRF-Token.
  • Geheimnisse werden aus der gesamten Konsolenausgabe entfernt (Autorisierungs-Header, Passwörter, Cookies, Token).

Berichte und Datenbank

Mit -o schreibt der Scanner BASIS.json, BASIS.html und BASIS.csv. Der HTML-Bericht neutralisiert javascript:/data:/vbscript:-URIs, die aus einer bösartigen Zielantwort stammen könnten.

Mit --db werden Ergebnisse in einer JSON-Datei gespeichert, die atomar geschrieben wird: Eine .bak-Kopie des vorherigen Zustands wird aufbewahrt, und eine Datei, die nicht geparst werden kann, wird nach .corrupt-<Zeitstempel> verschoben, statt stillschweigend verworfen zu werden.

Prüfungen

Der Scanner führt versionsabhängige CVE-Prüfungen sowie Konfigurations-Audits durch (Sicherheits-Header, CORS, anonymer Zugriff, Selbstregistrierung, Plugin-Analyse, offengelegte Metriken). Die vollständige CVE-Liste und Hinweise zu den Erkennungsmethoden finden Sie in docs/vulnerabilities.md.

Projektstruktur

  • scanner.py — Engine, Prüfungen, Datenbank, Web-Dashboard, CLI
  • docs/usage.md — Scan-Modi und Arbeitsabläufe
  • docs/vulnerabilities.md — CVE-Referenz
  • docs/architecture.md — interne Struktur und Datenfluss
  • tests/ — Testsammlung

Entwicklung

make test       # Testsammlung ausführen
make lint       # ruff + flake8

Die CI-Pipeline führt die Tests und Linter auf Python 3.9–3.12 aus und baut das Docker-Image.

Lizenz

MIT. Siehe LICENSE.

Tool herunterladen