CVE-2024-9264
Grafana SQL 表达式允许远程代码执行
- 已发布
- 2024年10月18日
- 已更新
- 2025年3月14日
- 分配 CNA
- GRAFANA
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Grafana 的 SQL Expressions 实验性功能允许对包含用户输入的 `duckdb` 查询进行求值。这些查询在传递给 `duckdb` 之前未被充分清理,从而引发命令注入和本地文件包含漏洞。任何具有 VIEWER 或更高权限的用户都能执行此攻击。要使此攻击生效,`duckdb` 二进制文件必须位于 Grafana 的 $PATH 中;默认情况下,此二进制文件并未随 Grafana 发行版安装。
来源
14- CVE-2024-9264漏洞利用
CVE-2024-9264的Go实现,影响grafana 11.0.x、11.1.x和11.2.x版本。
CVE-2024-9264的修复版概念验证漏洞利用,通过DuckDB SQL表达式实现Grafana严重远程代码执行。利用修正后的shellfs扩展和writefile()函数执行反弹shell。
Grafana 任意文件读取与 RCE 漏洞利用(CVE-2024-9264)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。