Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2023-38646-poc — CVE-2023-38646 هو ثغرة تنفيذ أوامر عن بعد في Metabase. تنشأ هذه الثغرة من خلل أمني في معالجة سلسلة اتصال JDBC عند التعامل مع نقطة النهاية API غير المصادق عليها /api/setup/validate. يمكن للمهاجم استغلال هذه الثغرة عن طريق إنشاء سلسلة اتصال JDBC معينة لتنفيذ أوامر عشوائية على الخادم دون الحاجة إلى المصادقة. | Kitploit
أدوات/GitHubGitHub/cleanmgr112/cve-2023-38646-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubcleanmgr112/cve-2023-38646-poc

cve-2023-38646-poc

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

CVE-2023-38646 هو ثغرة تنفيذ أوامر عن بعد في Metabase. تنشأ هذه الثغرة من خلل أمني في معالجة سلسلة اتصال JDBC عند التعامل مع نقطة النهاية API غير المصادق عليها /api/setup/validate. يمكن للمهاجم استغلال هذه الثغرة عن طريق إنشاء سلسلة اتصال JDBC معينة لتنفيذ أوامر عشوائية على الخادم دون الحاجة إلى المصادقة.

مشاركة

Metabase Pre Authentication RCE (CVE-2023-38646)

CVE-2023-38646 هي ثغرة تنفيذ تعليمات برمجية عن بعد في Metabase. تنشأ هذه الثغرة من عيب أمني في معالجة Metabase لسلاسل اتصال JDBC عند التعامل مع نقطة النهاية API غير المصادقة /api/setup/validate.

بالتحديد، يقوم المهاجم أولاً بالحصول على setup-token عن طريق الوصول إلى /api/session/properties، ثم يستخدم هذا الرمز المميز لإرسال طلب إلى /api/setup/validate يحتوي على سلسلة اتصال JDBC خبيثة. نظرًا لعدم وجود فحص أمني كافٍ من Metabase لهذه الطلبات، يتمكن المهاجم من تنفيذ تعليمات برمجية عشوائية ضمن صلاحيات الخادم.

يرجع وجود هذه الثغرة بشكل رئيسي إلى عدم قيام Metabase بإجراء تحقق أمني صارم من سلاسل اتصال JDBC التي يدخلها المستخدم عند معالجة تكوينات اتصال قاعدة البيانات، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عن بعد من خلال طلبات مُصمَّمة بعناية.

تنزيل الأداة