Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Grafana-Final-Scanner — Escáner de Grafana con todos los CVEs públicos que recopilé en un solo script para facilitar las pruebas de Grafana | Kitploit
Herramientas/GitHubGitHub/zierax/grafana-final-scanner
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotación de Aplicaciones WebAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad Web
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Escáner de Grafana con todos los CVEs públicos que recopilé en un solo script para facilitar las pruebas de Grafana

Ver Repositorio
242451hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Grafana Final Scanner

Un escáner de vulnerabilidades de línea de comandos para Grafana. Obtiene la huella de la versión instalada de Grafana, ejecuta un conjunto de comprobaciones de CVE adaptadas a la versión, audita debilidades de configuración comunes, almacena los resultados en una base de datos local y puede servirlos a través de un pequeño panel web.

Legal

Esta herramienta envía solicitudes a instancias de Grafana y, para algunas comprobaciones, intenta rutas de explotación conocidas (path traversal, inyección SQL, SSRF). Ejecútela solo contra sistemas de su propiedad o para los que tenga permiso por escrito para realizar pruebas. El escaneo no autorizado puede violar las leyes de uso indebido de sistemas informáticos en su jurisdicción.

Requisitos

  • Python 3.9 o más reciente
  • requests
  • flask (solo necesario para --serve)

Instalación

root@kitploit:~
pip install -r requirements.txt

Inicio rápido

root@kitploit:~
# Scan a single target
python scanner.py -u https://grafana.example.com

# Scan a list of URLs from a file
python scanner.py -f targets.txt -o report

# Detect Grafana instances in a mixed URL list, then scan them
python scanner.py --auto-search urls.txt -o discovery

# Persist results to a database and view them in the dashboard
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

Opciones de línea de comandos

OpciónDescripción
-u, --urlEscanea una única URL objetivo
-f, --fileEscanea objetivos listados uno por línea en un archivo
--auto-search FILEDetecta Grafana en una lista de URL, luego escanea las instancias detectadas
-o, --output BASENombre base para archivos de informe JSON/HTML/CSV
--timeout NTiempo de espera por solicitud en segundos (por defecto 10)
--threads NHilos de escaneo concurrentes (por defecto 5)
--db FILEHabilita la base de datos de vulnerabilidades JSON en la ruta indicada
--serve [PORT]Inicia el panel web Flask (puerto por defecto 8080)
--hostDirección a la que se vincula el panel (por defecto 127.0.0.1)
--dashboard-token TOKENSolicita este token Bearer en todas las rutas del panel
--auth-tokenToken Bearer para escanear endpoints autenticados
--auth-user / --auth-passAutenticación básica para escanear
--no-ssl-verifyDeshabilita la verificación del certificado TLS (imprime una advertencia)
-v, --verboseImprime detalles por comprobación
--no-bannerSuprime el encabezado de inicio

Comportamiento de seguridad

  • TLS se verifica por defecto. Use --no-ssl-verify solo para hosts internos con certificados autofirmados; hacerlo imprime una advertencia porque las credenciales podrían quedar expuestas a intercepción.
  • El panel no está autenticado a menos que establezca --dashboard-token. Cuando el panel está vinculado a una interfaz no local, debe establecer un token. Todas las solicitudes que cambian el estado también requieren un token CSRF.
  • Los secretos se redactan de toda la salida de la consola (encabezados de autorización, contraseñas, cookies, tokens).

Informes y base de datos

Con -o, el escáner escribe BASE.json, BASE.html y BASE.csv. El informe HTML neutraliza las URIs javascript:/data:/vbscript: que podrían provenir de una respuesta maliciosa del objetivo.

Con --db, los hallazgos se almacenan en un archivo JSON que se escribe atómicamente: se conserva una copia .bak del estado anterior, y un archivo que no se pueda analizar se mueve a .corrupt-<marca de tiempo> en lugar de descartarse silenciosamente.

Comprobaciones

El escáner ejecuta comprobaciones de CVE adaptadas a la versión más auditorías de configuración (encabezados de seguridad, CORS, acceso anónimo, autorregistro, análisis de plugins, métricas expuestas). La lista completa de CVE y notas sobre el método de detección se encuentran en docs/vulnerabilities.md.

Estructura del proyecto

  • scanner.py — motor, comprobaciones, base de datos, panel web, CLI
  • docs/usage.md — modos de escaneo y flujos de trabajo
  • docs/vulnerabilities.md — referencia de CVE
  • docs/architecture.md — estructura interna y flujo de datos
  • tests/ — conjunto de pruebas

Desarrollo

root@kitploit:~
make test       # run the test suite
make lint       # ruff + flake8

El pipeline de CI ejecuta las pruebas y los linters en Python 3.9–3.12 y construye la imagen Docker.

Licencia

MIT. Consulte LICENSE.

Descargar herramienta