## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FAOG99-GRAFANADIRECTORYSCANNER
# PoC لـ CVE-2021-43798
Grafana هي منصة مفتوحة المصدر للمراقبة وقابلية الملاحظة. إصدارات Grafana من 8.0.0-beta1 حتى 8.3.0 (باستثناء الإصدارات المصححة) معرضة لثغرة اجتياز الدليل (directory traversal)، مما يتيح الوصول إلى الملفات المحلية. عنوان URL المعرض هو: <grafana_host_url>/public/plugins//، حيث يكون معرّف المكوّن الإضافي لأي مكوّن إضافي مثبت. لم تكن Grafana Cloud معرضة لهذه الثغرة في أي وقت. يُنصح المستخدمون بالتحديث إلى الإصدارات المصححة 8.0.7 أو 8.1.8 أو 8.2.7 أو 8.3.1.
هذا السكربت بلغة Python هو إثبات مفهوم (PoC) لاستغلال الثغرة CVE-2021-43798 في Grafana.
## المتطلبات الأساسية
* Python 3
* نظام يحتوي على Grafana معرض للثغرة CVE-2021-43798
* Docker (فقط إذا كنت ترغب في تشغيل مختبر الاختبارات)
## الاستخدام
لتشغيل هذا السكربت، يجب أولاً استنساخ المستودع والانتقال إلى دليل المشروع:
root@kitploit:~
git clone https://github.com/FAOG99/GrafanaDirectoryScanner.git
cd GrafanaDirectoryScanner
## تشغيل مختبر الاختبارات
إذا كنت ترغب في تشغيل مختبر معرض للثغرة، يمكنك اتباع الخطوات التالية:
root@kitploit:~
cd CVE-2021-43798
docker-compose up -d
بعد أن يقوم الخادم بالتشغيل، يمكنك الانتقال إلى http://localhost:3000 للوصول إلى صفحة تسجيل الدخول. لا تحتاج إلى بيانات اعتماد لاستغلال هذه الثغرة.