Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Grafana-Final-Scanner — Grafana स्कैनर जिसमें सभी सार्वजनिक CVE शामिल हैं, जिन्हें मैंने grafana परीक्षण को आसान बनाने के लिए एक ही स्क्रिप्ट में एकत्र किया है | Kitploit
उपकरण/GitHubGitHub/zierax/grafana-final-scanner
भेद्यता स्कैनरभेद्यता विश्लेषणवेब एप्लिकेशन शोषणकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षा
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Grafana स्कैनर जिसमें सभी सार्वजनिक CVE शामिल हैं, जिन्हें मैंने grafana परीक्षण को आसान बनाने के लिए एक ही स्क्रिप्ट में एकत्र किया है

रिपॉजिटरी देखें
2424512 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Grafana Final Scanner

Grafana के लिए एक कमांड-लाइन भेद्यता स्कैनर। यह इंस्टॉल किए गए Grafana संस्करण का फिंगरप्रिंट लेता है, संस्करण-जागरूक CVE जाँचों का एक सेट चलाता है, सामान्य कॉन्फ़िगरेशन कमज़ोरियों का ऑडिट करता है, परिणामों को स्थानीय डेटाबेस में संग्रहीत करता है, और उन्हें एक छोटे वेब डैशबोर्ड के माध्यम से प्रस्तुत कर सकता है।

कानूनी

यह उपकरण Grafana इंस्टेंसों पर अनुरोध भेजता है और कुछ जाँचों के लिए ज्ञात एक्सप्लॉइट पथों (पाथ ट्रैवर्सल, SQL इंजेक्शन, SSRF) का प्रयास करता है। इसे केवल उन्हीं सिस्टमों पर चलाएँ जिनके आप स्वामी हैं या जिनके परीक्षण की लिखित अनुमति आपके पास है। अनधिकृत स्कैनिंग आपके क्षेत्राधिकार में कंप्यूटर-दुरुपयोग कानूनों का उल्लंघन कर सकती है।

आवश्यकताएँ

  • Python 3.9 या नया
  • requests
  • flask (केवल --serve के लिए आवश्यक)

स्थापना

root@kitploit:~
pip install -r requirements.txt

त्वरित प्रारंभ

root@kitploit:~
# Scan a single target
python scanner.py -u https://grafana.example.com

# Scan a list of URLs from a file
python scanner.py -f targets.txt -o report

# Detect Grafana instances in a mixed URL list, then scan them
python scanner.py --auto-search urls.txt -o discovery

# Persist results to a database and view them in the dashboard
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

कमांड-लाइन विकल्प

OptionDescription
-u, --urlएकल लक्ष्य URL स्कैन करें
-f, --fileकिसी फ़ाइल में प्रति पंक्ति एक लक्ष्य के रूप में सूचीबद्ध लक्ष्यों को स्कैन करें
--auto-search FILEURL सूची में Grafana का पता लगाएँ, फिर पाए गए इंस्टेंसों को स्कैन करें
-o, --output BASEJSON/HTML/CSV रिपोर्ट फ़ाइलों का आधार नाम
--timeout Nप्रति-अनुरोध टाइमआउट सेकंडों में (डिफ़ॉल्ट 10)
--threads Nसमवर्ती स्कैन थ्रेड (डिफ़ॉल्ट 5)
--db FILEदिए गए पथ पर JSON भेद्यता डेटाबेस सक्षम करें
--serve [PORT]Flask वेब डैशबोर्ड प्रारंभ करें (डिफ़ॉल्ट पोर्ट 8080)
--hostवह पता जिससे डैशबोर्ड बाइंड होता है (डिफ़ॉल्ट 127.0.0.1)
--dashboard-token TOKENसभी डैशबोर्ड रूट्स पर इस bearer टोकन की आवश्यकता होगी
--auth-tokenप्रमाणित एंडपॉइंट्स स्कैन करने के लिए bearer टोकन
--auth-user / --auth-passस्कैनिंग के लिए बेसिक प्रमाणीकरण
--no-ssl-verifyTLS प्रमाणपत्र सत्यापन अक्षम करें (चेतावनी प्रिंट करता है)
-v, --verboseप्रति-जाँच विवरण प्रिंट करें
--no-bannerप्रारंभिक हेडर छुपाएँ

सुरक्षा व्यवहार

  • TLS डिफ़ॉल्ट रूप से सत्यापित है। --no-ssl-verify केवल स्व-हस्ताक्षरित प्रमाणपत्रों वाले आंतरिक होस्ट के लिए पास करें; ऐसा करने पर एक चेतावनी प्रिंट होती है, क्योंकि अन्यथा क्रेडेंशियल इंटरसेप्शन के लिए उजागर हो सकते हैं।
  • जब तक आप --dashboard-token सेट नहीं करते, डैशबोर्ड अप्रमाणित रहता है। जब डैशबोर्ड किसी गैर-लोकल इंटरफ़ेस से बाउंड होता है तो आपको एक टोकन सेट करना होगा। सभी स्थिति-परिवर्तन अनुरोधों के लिए भी CSRF टोकन आवश्यक है।
  • सभी कंसोल आउटपुट से रहस्य (secrets) हटा दिए जाते हैं (authorization हेडर, पासवर्ड, कुकीज़, टोकन)।

रिपोर्ट और डेटाबेस

-o के साथ, स्कैनर BASE.json, BASE.html, और BASE.csv लिखता है। HTML रिपोर्ट उन javascript:/data:/vbscript: URI को निष्क्रिय कर देती है जो किसी दुर्भावनापूर्ण लक्ष्य प्रतिक्रिया से आ सकते हैं।

--db के साथ, निष्कर्ष एक JSON फ़ाइल में संग्रहीत होते हैं जिसे परमाणु रूप से लिखा जाता है: पिछली स्थिति की एक .bak प्रति रखी जाती है, और जो फ़ाइल पार्स नहीं हो पाती उसे चुपचाप छोड़ने के बजाय .corrupt-<timestamp> में स्थानांतरित कर दिया जाता है।

जाँच

स्कैनर संस्करण-जागरूक CVE जाँचें तथा कॉन्फ़िगरेशन ऑडिट (सुरक्षा हेडर, CORS, अनाम पहुँच, स्व-पंजीकरण, प्लगइन विश्लेषण, उजागर मेट्रिक्स) चलाता है। पूर्ण CVE सूची और पहचान विधि नोट्स docs/vulnerabilities.md में हैं।

प्रोजेक्ट संरचना

  • scanner.py — इंजन, जाँच, डेटाबेस, वेब डैशबोर्ड, CLI
  • docs/usage.md — स्कैनिंग मोड और कार्यप्रवाह
  • docs/vulnerabilities.md — CVE संदर्भ
  • docs/architecture.md — आंतरिक संरचना और डेटा प्रवाह
  • tests/ — परीक्षण सुइट

विकास

root@kitploit:~
make test       # run the test suite
make lint       # ruff + flake8

CI पाइपलाइन Python 3.9–3.12 पर परीक्षण और लिंटर चलाती है और Docker इमेज बनाती है।

लाइसेंस

MIT. LICENSE देखें।

टूल डाउनलोड करें