当前位置: 首页 > news >正文

使用FOFA挖掘Grafana CVE-2025-4123漏洞与赏金获取全记录

我是如何通过FOFA发现Grafana中的“CVE-2025-4123”并获得赏金的

Hello Hunters!我是Abdelrahman (A0xtrojan),很高兴与大家分享我的技术文章,这篇文章记录了我在一个私人项目中的发现。话不多说,让我们直接进入正题。

发现漏洞

有一天,当我在FOFA上进行研究时,我遇到了一个影响Grafana的新发布的CVE:CVE-2025-4123。该问题将一个客户端的路径遍历漏洞与一个开放重定向漏洞串联起来,能够实现存储型XSS。在某些配置下(例如,当存在图像渲染器插件时),这个链条甚至可以升级为SSRF

利用FOFA进行搜索

然后,我前往FOFA并运行了我的查询来搜寻那个Grafana实例:

domain="example.com" && icon_hash="2123863676" OR Host="example.com" && icon_hash="2123863676"

这个查询会寻找example.com域下使用特定Grafana图标哈希值2123863676的主机,帮助我快速定位潜在易受攻击的面板。

手动测试面板

我导航到FOFA查询返回的其中一个Grafana仪表板,并对手动测试了该面板。

构造和注入Payload

首先,我将以下路径注入到易受攻击的面板中:

/public/..%2F%5coast.pro%2F%3f%2F..%2F..

这个经过编码的Payload执行了客户端的路径遍历,并重定向到oast.pro,使我能够将恶意输入存储在仪表板中,并确认反射型/存储型行为。

漏洞影响评估

我尝试将攻击链升级为更高影响的利用(存储型XSS / SSRF),但在我的测试中,它仅可靠地导致了一个开放重定向。

负责任披露与结果

我负责任地披露了这一发现,并因报告获得了赏金。Alhamdulillah €€

很高兴地宣布,Khoof很快将分享CVE发现的替代方法和漏洞研究的最佳实践。感谢您抽出时间阅读我的文章,我很快会发布下一个漏洞 😃 希望大家能分享、点赞和支持我的技术文章 😃 保持安全。

在社交媒体上关注我:LinkedIn|X|Youtube|Facebook
CSD0tFqvECLokhw9aBeRqjcs98TpfN7nahtcXvPF7lpDddN21vAWD2VT7ZrW0fo+y7kZn1hATPiF/20c0EZUn8iH95B9QUwMyIPXiO0NgC3QHx5leXrbcTIUZYzp2AWbu9h98GUEaVDRsIpgK7fO/w==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.jsqmd.com/news/211549/

相关文章:

  • USB TYPE-C 公头连接器设计规范总结:提升可靠性、降本增效的关键指南
  • LSB与MSB:嵌入式开发中的核心概念详解
  • 手机电池连接器:现代电子设备的关键组件介绍
  • 救命神器!10款AI论文写作软件测评:本科生毕业论文必备
  • 睡眠检测模型复现与调试完整解决方案
  • 导师推荐!8款一键生成论文工具测评,本科生写论文不再难
  • 【大学院-筆記試験練習:线性代数和数据结构(4)】
  • 阶段三 在做movie这个项目时,有些同学使用本地高版本的JDK21来做这个项目时启动报错
  • **免费的剧本杀写作工具解析,新手创作者高效入门指南**
  • 科研数据 “躺赢” 秘籍!虎贲等考 AI 让数据分析零门槛 “出成果”
  • 喷砂除锈设备怎么选择?| 广东鑫百通喷砂机厂家
  • AI 写论文哪个软件最好?实测封神!虎贲等考 AI 凭 “真材实料 + 全链赋能” 登顶
  • **AI剧本杀创作工具2025推荐,提升创作效率与故事质量*
  • 开题报告 “卡关” 到焦虑?虎贲等考 AI:1 小时生成 “导师眼前一亮” 模板,创新点直击核心
  • 智能体系统一致性触发
  • VisionPro二开之相机调试界面
  • AI 写论文哪个软件最好?虎贲等考 AI 凭 “学术铁三角” 封神
  • 【人工智能学习-AI-MIT公开课第 16 讲:支持向量机(SVM)】
  • TDengine C/C++ 连接器进阶指南
  • 多Agent系统深度解析:从架构到通信,主流框架与任务调度策略全指南!
  • 写论文软件哪个好?拆解 “学术黑盒”:虎贲等考 AI 凭 “三维真功夫” 脱颖而出
  • 导师推荐8个AI论文平台,专科生轻松搞定毕业论文!
  • 5 款 AI 写论文哪个好?实测封神!虎贲等考 AI 凭 “真素材 + 硬实力” 碾压同类
  • 雷达原理 魏青 使用的是第三版教材 软性开关脉冲调制器
  • 术合规 “双清术”!虎贲等考 AI:降重 + 降 AIGC 一键清零,论文审核零返工
  • 虎贲等考 AI:AI 重构学术写作生态,全流程智能辅助赋能科研新可能
  • 期刊投稿 “陪跑” 多年?虎贲等考 AI:解锁核心期刊 “录用密钥”,投稿命中率翻倍
  • AutoGen【部署 01】Windows环境安装部署AutoGen、AutoGenStudio和LiteLLM流程说明
  • CoT+RAG+AI推理·工程手记 篇四:DeepSeek-R1-0528-Qwen3-8B 模型解析
  • FTP替代升级:为何及如何迈向现代文件传输方案