CVE-2024-9264
Grafana SQL Expressions रिमोट कोड निष्पादन की अनुमति देते हैं
- प्रकाशित
- 18 अक्टू॰ 2024
- अद्यतन
- 14 मार्च 2025
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ग्राफाना की SQL एक्सप्रेशन प्रायोगिक सुविधा उपयोगकर्ता इनपुट वाले `duckdb` क्वेरी के मूल्यांकन की अनुमति देती है। ये क्वेरी `duckdb` को पारित करने से पहले पर्याप्त रूप से स्वच्छ (sanitized) नहीं की जाती हैं, जिससे कमांड इंजेक्शन और स्थानीय फ़ाइल समावेशन भेद्यता उत्पन्न होती है। VIEWER या उच्चतर अनुमति वाला कोई भी उपयोगकर्ता इस हमले को निष्पादित करने में सक्षम है। इस हमले के कार्य करने के लिए `duckdb` बाइनरी का ग्राफाना के $PATH में मौजूद होना आवश्यक है; डिफ़ॉल्ट रूप से, यह बाइनरी ग्राफाना वितरणों में स्थापित नहीं होती है।
स्रोत
14- CVE-2024-9264एक्सप्लॉइट
CVE-2024-9264 के लिए एक Go इम्प्लीमेंटेशन जो grafana संस्करण 11.0.x, 11.1.x, और 11.2.x को प्रभावित करता है।
- CVE-2024-9264-Fixedएक्सप्लॉइट
CVE-2024-9264 के लिए निश्चित प्रूफ-ऑफ-कॉन्सेप्ट शोषण, DuckDB SQL एक्सप्रेशन के माध्यम से एक महत्वपूर्ण Grafana RCE। सही किए गए shellfs एक्सटेंशन और writefile() फ़ंक्शन का उपयोग करके रिवर्स शेल निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।