
CVE-2023-38646 هو ثغرة تنفيذ أوامر عن بعد في Metabase. تنشأ هذه الثغرة من خلل أمني في معالجة سلسلة اتصال JDBC عند التعامل مع نقطة النهاية API غير المصادق عليها /api/setup/validate. يمكن للمهاجم استغلال هذه الثغرة عن طريق إنشاء سلسلة اتصال JDBC معينة لتنفيذ أوامر عشوائية على الخادم دون الحاجة إلى المصادقة.
CVE-2023-38646 هي ثغرة تنفيذ تعليمات برمجية عن بعد في Metabase. تنشأ هذه الثغرة من عيب أمني في معالجة Metabase لسلاسل اتصال JDBC عند التعامل مع نقطة النهاية API غير المصادقة /api/setup/validate.
بالتحديد، يقوم المهاجم أولاً بالحصول على setup-token عن طريق الوصول إلى /api/session/properties، ثم يستخدم هذا الرمز المميز لإرسال طلب إلى /api/setup/validate يحتوي على سلسلة اتصال JDBC خبيثة. نظرًا لعدم وجود فحص أمني كافٍ من Metabase لهذه الطلبات، يتمكن المهاجم من تنفيذ تعليمات برمجية عشوائية ضمن صلاحيات الخادم.
يرجع وجود هذه الثغرة بشكل رئيسي إلى عدم قيام Metabase بإجراء تحقق أمني صارم من سلاسل اتصال JDBC التي يدخلها المستخدم عند معالجة تكوينات اتصال قاعدة البيانات، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عن بعد من خلال طلبات مُصمَّمة بعناية.