CVE-2024-9264
Le espressioni SQL di Grafana consentono l'esecuzione remota di codice.
- Pubblicato
- 18 ott 2024
- Aggiornato
- 14 mar 2025
- Assegnazione CNA
- GRAFANA
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La funzionalità sperimentale SQL Expressions di Grafana consente la valutazione di query `duckdb` contenenti input utente. Queste query non vengono sufficientemente sanificate prima di essere passate a `duckdb`, portando a una vulnerabilità di iniezione di comandi e inclusione di file locali. Qualsiasi utente con permesso VIEWER o superiore è in grado di eseguire questo attacco. Il binario `duckdb` deve essere presente nel $PATH di Grafana affinché questo attacco funzioni; per impostazione predefinita, questo binario non è installato nelle distribuzioni di Grafana.
Fonti
14- CVE-2024-9264Exploit
Un'implementazione in Go per CVE-2024-9264 che colpisce le versioni di Grafana 11.0.x, 11.1.x e 11.2.x.
- CVE-2024-9264-FixedExploit
Exploit proof-of-concept corretto per CVE-2024-9264, una critica RCE di Grafana tramite espressioni SQL DuckDB. Esegue una reverse shell utilizzando l'estensione shellfs corretta e la funzione writefile().
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.