Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/zierax/grafana-final-scanner
脆弱性スキャナー脆弱性分析ウェブアプリケーション悪用構成監査情報収集ウェブセキュリティ
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

公開されているすべてのCVEを1つのスクリプトにまとめたGrafanaスキャナで、Grafanaのテストをより簡単にするためのツールです。

リポジトリを見る
2424512ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Grafana Final Scanner

Grafana 用のコマンドライン脆弱性スキャナです。インストール済み Grafana のバージョンを特定し、バージョン対応の CVE チェック一式を実行し、一般的な設定上の弱点を監査し、結果をローカルデータベースに保存して、小さな Web ダッシュボードで表示できます。

法的注意

このツールは Grafana インスタンスにリクエストを送信し、一部のチェックでは既知のエクスプロイト経路(パストラバーサル、SQL インジェクション、SSRF)を試行します。自分が所有するシステム、またはテストする書面による許可を得たシステムに対してのみ実行してください。許可のないスキャンは、お住まいの地域のコンピュータ不正使用に関する法律に違反する可能性があります。

要件

  • Python 3.9 以降
  • requests
  • flask(--serve を使用する場合のみ必要)

インストール

root@kitploit:~
pip install -r requirements.txt

クイックスタート

root@kitploit:~
# 単一ターゲットをスキャン
python scanner.py -u https://grafana.example.com

# ファイルから URL リストをスキャン
python scanner.py -f targets.txt -o report

# 混合 URL リストから Grafana インスタンスを検出してからスキャン
python scanner.py --auto-search urls.txt -o discovery

# 結果をデータベースに保存し、ダッシュボードで表示
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

コマンドラインオプション

オプション説明
-u, --url単一のターゲット URL をスキャン
-f, --fileファイル内に 1 行 1 ターゲットで列挙されたターゲットをスキャン
--auto-search FILEURL リスト内の Grafana を検出し、検出されたインスタンスをスキャン
-o, --output BASEJSON/HTML/CSV レポートファイルのベース名
--timeout Nリクエストごとのタイムアウト(秒)(デフォルト 10)
--threads N同時スキャンスレッド数(デフォルト 5)
--db FILE指定したパスで JSON 脆弱性データベースを有効化
--serve [PORT]Flask Web ダッシュボードを起動(デフォルトポート 8080)
--hostダッシュボードがバインドするアドレス(デフォルト 127.0.0.1)
--dashboard-token TOKENすべてのダッシュボードルートでこのベアラートークンを要求
--auth-token認証付きエンドポイントをスキャンするためのベアラートークン
--auth-user / --auth-passスキャン用のベーシック認証
--no-ssl-verifyTLS 証明書の検証を無効化(警告を表示)
-v, --verboseチェックごとの詳細を出力
--no-banner起動時ヘッダーを非表示

セキュリティ動作

  • TLS はデフォルトで検証されます。 --no-ssl-verify は自己署名証明書を使用する内部ホスト専用に渡してください。渡すと警告が表示されます。資格情報が傍受にさらされる可能性があるためです。
  • --dashboard-token を設定しない限り、ダッシュボードは認証なしでアクセスできます。 ダッシュボードがローカル以外のインターフェースにバインドされている場合は、トークンを設定する必要があります。状態を変更するすべてのリクエストには CSRF トークンも必要です。
  • シークレットはすべてのコンソール出力から編集されます(認証ヘッダー、パスワード、クッキー、トークン)。

レポートとデータベース

-o を指定すると、スキャナは BASE.json、BASE.html、BASE.csv を書き出します。HTML レポートは、悪意のあるターゲット応答に由来する可能性のある javascript:/data:/vbscript: URI を無害化します。

--db を指定すると、検出結果はアトミックに書き込まれる JSON ファイルに保存されます。前回の状態の .bak コピーが保持され、解析に失敗したファイルは黙って破棄される代わりに .corrupt-<timestamp> に移動されます。

チェック

スキャナは、バージョン対応の CVE チェックに加え、設定監査(セキュリティヘッダー、CORS、匿名アクセス、自己登録、プラグイン分析、公開メトリクス)を実行します。完全な CVE リストと検出方法の注記は docs/vulnerabilities.md にあります。

プロジェクト構成

  • scanner.py — エンジン、チェック、データベース、Web ダッシュボード、CLI
  • docs/usage.md — スキャンモードとワークフロー
  • docs/vulnerabilities.md — CVE リファレンス
  • docs/architecture.md — 内部構造とデータフロー
  • tests/ — テストスイート

開発

root@kitploit:~
make test       # テストスイートを実行
make lint       # ruff + flake8

CI パイプラインは Python 3.9〜3.12 でテストとリンターを実行し、Docker イメージをビルドします。

ライセンス

MIT。LICENSE を参照してください。

ツールをダウンロード