安全研究

CVE-2024-9264 Grafana DuckDB SQLi 到 RCE:认证后的数据库穿透

#漏洞分析#代码审计#Web安全
深色背景下的 Grafana 查询面板与 DuckDB 文件读取路径

Grafana 11.0.0-11.2.1 的 SQL 查询接口允许认证用户注入 DuckDB 命令,读取任意文件,特定配置下直接 RCE。

Unlock to view this content.