CVE-2024-9264
Grafana SQL Expressions는 원격 코드 실행을 허용합니다
- 게시됨
- 2024. 10. 18.
- 업데이트됨
- 2025. 3. 14.
- CNA 할당 중
- GRAFANA
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X높음 · 다음 30일
- 백분위수
- 99.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Grafana의 SQL Expressions 실험적 기능은 사용자 입력이 포함된 `duckdb` 쿼리를 평가할 수 있게 합니다. 이러한 쿼리는 `duckdb`로 전달되기 전에 충분히 정화되지 않아 명령 주입 및 로컬 파일 포함 취약점을 발생시킵니다. VIEWER 이상의 권한을 가진 모든 사용자가 이 공격을 실행할 수 있습니다. 이 공격이 동작하려면 `duckdb` 바이너리가 Grafana의 $PATH에 존재해야 합니다. 기본적으로 이 바이너리는 Grafana 배포판에 설치되어 있지 않습니다.
소스
14- CVE-2024-9264익스플로잇
CVE-2024-9264를 위한 Go 구현으로, grafana 버전 11.0.x, 11.1.x, 11.2.x에 영향을 줍니다.
- CVE-2024-9264-Fixed익스플로잇
CVE-2024-9264용 고정 개념 증명 익스플로잇으로, DuckDB SQL 표현식을 통한 Grafana의 치명적인 원격 코드 실행(RCE) 취약점입니다. 수정된 shellfs 확장과 writefile() 함수를 사용하여 리버스 셸을 실행합니다.
Grafana 임의 파일 읽기 및 RCE(CVE-2024-9264)용 익스플로잇
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.