Grafana /api/ds/query DuckDB SQL 注入漏洞(CVE-2024-9264)

2026-06-25 Grafana PoC No

Description

Grafana 是 Grafana Labs 开发的开源数据可视化和监控平台,支持多种数据源,提供丰富的仪表板和告警功能,广泛应用于企业 IT 基础设施监控、应用性能监控和物联网数据可视化等场景。Grafana 的 SQL 表达式实验功能允许评估包含用户输入的 DuckDB 查询,这些查询在传递给 DuckDB 之前未经充分清理,导致 SQL 注入漏洞。任何具有 VIEWER 或更高权限的用户都可以执行此攻击,攻击者可通过该漏洞执行任意 SQL 语句,读取本地文件,获取数据库敏感信息和服务器配置信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities