grafana-exploit
Installation
SKILL.md
Grafana 漏洞利用技能
- 产品: Grafana (开源分析与可视化平台) | 默认端口: 3000
- 识别: 页面标题 "Grafana",
window.grafanaBootData,FOFA:app="Grafana" - 默认凭据: admin/admin (首次登录强制修改)
漏洞总览
| 漏洞编号 | 影响版本 | 类型 | 认证 | 危害 |
|---|---|---|---|---|
| CVE-2021-43798 | 8.0.0-beta1~8.3.0 | 目录穿越文件读取 | 无需 | High (7.5) |
| CVE-2024-9264 | >=11.0.0 | DuckDB SQL RCE | Viewer+ | Critical (9.9) |
| CVE-2025-4123 | 多版本 | 路径穿越SSRF/LFI/XSS | 无需 | Critical |
| CVE-2020-11110 | <=6.7.1 | Snapshot存储型XSS | 无需 | Medium (6.1) |
| CVE-2021-41174 | 多版本 | AngularJS注入XSS | 无需 | Medium (6.1) |
| CVE-2021-39226 | 多版本 | Snapshot未授权访问 | 无需 | Medium |
| CVE-2022-32275 | 8.4.3 | Snapshot文件读取 | 无需 | High (7.5) |