Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Grafana-Final-Scanner — Сканер Grafana со всеми публичными CVE, которые я собрал в одном скрипте, чтобы упростить тестирование Grafana | Kitploit
Инструменты/GitHubGitHub/zierax/grafana-final-scanner
Сканеры уязвимостейАнализ уязвимостейЭксплуатация веб-приложенийАудит конфигурацииСбор информацииВеб-безопасность
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Сканер Grafana со всеми публичными CVE, которые я собрал в одном скрипте, чтобы упростить тестирование Grafana

Репозиторий
2424512 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Grafana Final Scanner

Командный сканер уязвимостей для Grafana. Он определяет установленную версию Grafana, выполняет набор проверок CVE с учетом версии, аудитирует общие слабости конфигурации, сохраняет результаты в локальную базу данных и может предоставлять их через небольшой веб-дашборд.

Правовая информация

Этот инструмент отправляет запросы к экземплярам Grafana и, для некоторых проверок, пытается использовать известные пути эксплуатации (path traversal, SQL injection, SSRF). Запускайте его только против систем, которыми вы владеете или на тестирование которых у вас есть письменное разрешение. Несанкционированное сканирование может нарушать законы о компьютерных злоупотреблениях в вашей юрисдикции.

Требования

  • Python 3.9 или новее
  • requests
  • flask (требуется только для --serve)

Установка

root@kitploit:~
pip install -r requirements.txt

Быстрый старт

root@kitploit:~
# Scan a single target
python scanner.py -u https://grafana.example.com

# Scan a list of URLs from a file
python scanner.py -f targets.txt -o report

# Detect Grafana instances in a mixed URL list, then scan them
python scanner.py --auto-search urls.txt -o discovery

# Persist results to a database and view them in the dashboard
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

Параметры командной строки

OptionОписание
-u, --urlСканировать одну цель по URL
-f, --fileСканировать цели, перечисленные по одной в строке в файле
--auto-search FILEОбнаружить Grafana в списке URL, затем отсканировать найденные экземпляры
-o, --output BASEБазовое имя для файлов отчетов JSON/HTML/CSV
--timeout NТайм-аут запроса в секундах (по умолчанию 10)
--threads NКоличество параллельных потоков сканирования (по умолчанию 5)
--db FILEВключить базу данных уязвимостей JSON по указанному пути
--serve [PORT]Запустить веб-дашборд Flask (порт по умолчанию 8080)
--hostАдрес, к которому привязывается дашборд (по умолчанию 127.0.0.1)
--dashboard-token TOKENТребовать этот токен Bearer для всех маршрутов дашборда
--auth-tokenBearer-токен для сканирования защищенных конечных точек
--auth-user / --auth-passБазовая аутентификация для сканирования
--no-ssl-verifyОтключить проверку сертификата TLS (выводит предупреждение)
-v, --verboseВыводить детали каждой проверки
--no-bannerПодавить заголовок при запуске

Поведение безопасности

  • TLS проверяется по умолчанию. Передавайте --no-ssl-verify только для внутренних хостов с самоподписанными сертификатами; при этом выводится предупреждение, так как учетные данные могут быть перехвачены.
  • Дашборд не требует аутентификации, если не установлен --dashboard-token. Когда дашборд привязан к нелокальному интерфейсу, вы должны установить токен. Все запросы, изменяющие состояние, также требуют CSRF-токен.
  • Секреты скрываются из всего вывода консоли (заголовки авторизации, пароли, куки, токены).

Отчеты и база данных

С опцией -o сканер записывает BASE.json, BASE.html и BASE.csv. HTML-отчет нейтрализует URI javascript:/data:/vbscript:, которые могут исходить от вредоносного ответа цели.

С опцией --db результаты сохраняются в JSON-файл, который записывается атомарно: сохраняется копия .bak предыдущего состояния, а файл, который не удаётся проанализировать, перемещается в .corrupt-<timestamp> вместо того, чтобы быть молча отброшенным.

Проверки

Сканер выполняет проверки CVE с учетом версии, а также аудит конфигурации (заголовки безопасности, CORS, анонимный доступ, самостоятельная регистрация, анализ плагинов, открытые метрики). Полный список CVE и примечания по методам обнаружения находятся в docs/vulnerabilities.md.

Структура проекта

  • scanner.py — движок, проверки, база данных, веб-дашборд, CLI
  • docs/usage.md — режимы сканирования и рабочие процессы
  • docs/vulnerabilities.md — справочник CVE
  • docs/architecture.md — внутренняя структура и поток данных
  • tests/ — набор тестов

Разработка

root@kitploit:~
make test       # run the test suite
make lint       # ruff + flake8

Конвейер CI запускает тесты и линтеры на Python 3.9–3.12 и собирает Docker-образ.

Лицензия

MIT. См. LICENSE.

Скачать инструмент