这是一个针对 Grafana 未授权任意文件读取漏洞 (CVE-2021-43798) 的概念验证利用代码。
此漏洞影响 Grafana 8.0.0-beta1 至 8.3.0。
根据 Shodan 数据,目前有超过 2000 台 Grafana 服务器暴露在互联网上,其中大部分位于美国和欧洲,如下图所示。
更多信息:
@pedrohavay 和 @acassio22
本项目仅供教育目的创建,不得用于违法或个人获利。
本项目的作者对因本项目材料可能造成的任何损害不承担责任。

git clone https://github.com/pedrohavay/exploit-grafana-CVE-2021-43798
cd exploit-grafana-CVE-2021-43798
pip install -r requirements.txt
将所有 Grafana URL 收集到单个文件中。例如:targets.txt
使用脚本
python3 exploit.py