Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Grafana-Final-Scanner — Scanner Grafana avec tous les CVE publics que j'ai rassemblés dans un seul script pour faciliter les tests de Grafana | Kitploit
Outils/GitHubGitHub/zierax/grafana-final-scanner
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitation d'Applications WebAudit de ConfigurationCollecte d'InformationsSécurité Web
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Scanner Grafana avec tous les CVE publics que j'ai rassemblés dans un seul script pour faciliter les tests de Grafana

Voir le dépôt
242451il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Grafana Final Scanner

Un scanner de vulnérabilités en ligne de commande pour Grafana. Il identifie la version installée de Grafana, exécute un ensemble de vérifications CVE adaptées à la version, audite les faiblesses de configuration courantes, stocke les résultats dans une base de données locale et peut les servir via un petit tableau de bord web.

Légal

Cet outil envoie des requêtes aux instances Grafana et, pour certaines vérifications, tente des chemins d'exploitation connus (path traversal, injection SQL, SSRF). Exécutez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite de test. L'analyse non autorisée peut violer les lois sur les abus informatiques dans votre juridiction.

Prérequis

  • Python 3.9 ou plus récent
  • requests
  • flask (uniquement requis pour --serve)

Installation

root@kitploit:~
pip install -r requirements.txt

Démarrage rapide

root@kitploit:~
# Scan a single target
python scanner.py -u https://grafana.example.com

# Scan a list of URLs from a file
python scanner.py -f targets.txt -o report

# Detect Grafana instances in a mixed URL list, then scan them
python scanner.py --auto-search urls.txt -o discovery

# Persist results to a database and view them in the dashboard
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

Options de ligne de commande

OptionDescription
-u, --urlScanner une seule URL cible
-f, --fileAnalyser les cibles listées une par ligne dans un fichier
--auto-search FILEDétecter Grafana dans une liste d'URL, puis analyser les instances détectées
-o, --output BASENom de base pour les fichiers de rapport JSON/HTML/CSV
--timeout NDélai d'attente par requête en secondes (par défaut 10)
--threads NThreads d'analyse concurrents (par défaut 5)
--db FILEActiver la base de données JSON de vulnérabilités au chemin donné
--serve [PORT]Démarrer le tableau de bord web Flask (port par défaut 8080)
--hostAdresse à laquelle le tableau de bord se lie (par défaut 127.0.0.1)
--dashboard-token TOKENExiger ce jeton Bearer sur toutes les routes du tableau de bord
--auth-tokenJeton Bearer pour l'analyse des points de terminaison authentifiés
--auth-user / --auth-passAuthentification de base pour l'analyse
--no-ssl-verifyDésactiver la vérification du certificat TLS (affiche un avertissement)
-v, --verboseAfficher les détails par vérification
--no-bannerSupprimer l'en-tête de démarrage

Comportement de sécurité

  • TLS est vérifié par défaut. Ne passez --no-ssl-verify que pour des hôtes internes avec des certificats auto-signés ; cela imprime un avertissement car les informations d'identification pourraient autrement être exposées à une interception.
  • Le tableau de bord n'est pas authentifié sauf si vous définissez --dashboard-token. Lorsque le tableau de bord est lié à une interface non locale, vous devez définir un jeton. Toutes les requêtes modifiant l'état nécessitent également un jeton CSRF.
  • Les secrets sont masqués de toutes les sorties console (en-têtes d'autorisation, mots de passe, cookies, jetons).

Rapports et base de données

Avec -o, le scanner écrit BASE.json, BASE.html et BASE.csv. Le rapport HTML neutralise les URI javascript:/data:/vbscript: qui pourraient provenir d'une réponse cible malveillante.

Avec --db, les résultats sont stockés dans un fichier JSON écrit de manière atomique : une copie .bak de l'état précédent est conservée, et un fichier qui ne peut pas être analysé est déplacé vers .corrupt-<timestamp> au lieu d'être silencieusement ignoré.

Vérifications

Le scanner exécute des vérifications CVE adaptées à la version ainsi que des audits de configuration (en-têtes de sécurité, CORS, accès anonyme, inscription automatique, analyse des plugins, métriques exposées). La liste complète des CVE et les notes sur les méthodes de détection se trouvent dans docs/vulnerabilities.md.

Structure du projet

  • scanner.py — moteur, vérifications, base de données, tableau de bord web, CLI
  • docs/usage.md — modes d'analyse et flux de travail
  • docs/vulnerabilities.md — référence CVE
  • docs/architecture.md — structure interne et flux de données
  • tests/ — suite de tests

Développement

root@kitploit:~
make test       # run the test suite
make lint       # ruff + flake8

Le pipeline CI exécute les tests et les linters sur Python 3.9–3.12 et construit l'image Docker.

Licence

MIT. Voir LICENSE.

Télécharger l’outil