Grafana 未授权任意文件读取

admin 2021年12月11日23:30:50评论208 views字数 457阅读1分31秒阅读模式

Grafana 未授权任意文件读取

Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。


Grafana存在未授权任意文件读取漏洞,攻击者在未经身份验证的情况下可以通过该漏洞读取主机上的任意文件。


cve:暂无

漏洞类型:文件读取

影响:获取敏感信息

简述:未授权的攻击者利用该漏洞,能够获取服务器敏感文件


1. fofa查询:app=“Grafana”


2. 使用此链接里面的文件:https://xxxxxx.com/ScorpionsMAX/Grafana-loophole

下载下来。


3. 测试的IP地址为:xx.xxx.177.1:3000


4. 运行python脚本:

Grafana 未授权任意文件读取

 

5. bp抓包试一下:

Grafana 未授权任意文件读取

 

单个脚本测试成功!


批量测试未成功...



关注路劲科技,关注网络安全!


Grafana 未授权任意文件读取
失效的身份认证和会话管理
CVE-2020-0796检测与修复
我最近偶遇的六个很酷的Python库
招募令| 别看别看,一篇“三无”招聘文章,请慎重点击

Grafana 未授权任意文件读取

原文始发于微信公众号(LSCteam):Grafana 未授权任意文件读取

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年12月11日23:30:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Grafana 未授权任意文件读取http://cn-sec.com/archives/671658.html

发表评论

匿名网友 填写信息