Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
أدوات دفاعيةتحليل الثغرات الأمنيةأمن الويبالمصادقةأمن واجهات برمجة التطبيقاتأمن قواعد البيانات
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

يُصلح ثغرة حقن SQL غير مصادق عليها في نقطة نهاية الإعداد عن طريق استبدال استعلامات JDBC الخام بمعاملات ORM والتحقق من الرمز المميز في وقت ثابت.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 6 أياملم تتم المراجعة بعد

CVE-2026-72898: تصحيح ثغرة SQLi في نقطة إعداد Metabase

يحتوي هذا المستودع على التصحيح العاجل لثغرة CVE-2026-72898، وهي ثغرة حقن SQL غير مصادق عليها في نقطة الإعداد لنسخ Metabase المستضافة ذاتيًا.

في حال عدم تطبيق التصحيح، يمكن للمهاجمين تجاوز التحقق من رمز الإعداد، وتنفيذ أوامر قاعدة بيانات عشوائية، واستخراج بيانات اعتماد مستودع البيانات.

السبب الجذري

كانت الدالة validate-setup-token تقبل سابقًا مدخلات المستخدم غير المُتحقق منها وتضمّنها مباشرة في سلسلة JDBC خام. هذا مكّن المهاجم من الخروج من سلسلة SQL وإلحاق أوامر ضارة.

بنية التصحيح

يعمل هذا التصحيح على تغيير آلية التحقق جذريًا لتحييد نواقل حقن SQL:

  1. تكامل ORM: ينقل استعلامات قاعدة البيانات من السلاسل الخام إلى Toucan 2 (t2)، وهو أداة تعيين الكائنات العلائقية الأصلية في Metabase.
  2. عزل المدخلات: لم يعد النظام يمرر مدخلات المستخدم إلى قاعدة البيانات للتحقق من الرمز المميز. بدلاً من ذلك، يستعلم قاعدة البيانات عن الرمز المتوقع باستخدام معاملات صارمة.
  3. التحقق في الذاكرة: يستخدم crypto.equality/eq? لمقارنة الرموز المميزة في ذاكرة التطبيق (Clojure) بدلاً من قاعدة البيانات.
  4. مقاومة هجمات التوقيت: دالة crypto.equality/eq? تنفذ في وقت ثابت، مما يمنع المهاجمين من تخمين الرمز المميز عبر فروق التوقيت.

تفاصيل التنفيذ

يستبدل منطق الاستعلام الخام المعرض للخطر jdbc/query في metabase.api.setup.

الترخيص

Metabase مرخصة بموجب رخصة AGPL. يتم توفير هذا التصحيح بموجب نفس الشروط.

تنزيل الأداة