
استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) المكتشفة في إصدارات Metabase قبل 0.46.6.1 (مفتوح المصدر) و1.46.6.1 (الإصدار المؤسسي). لا يشترط المصادقة لاستغلال الثغرة.
استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) التي تم تحديدها في إصدارات Metabase قبل 0.46.6.1 (مفتوح المصدر) و1.46.6.1 (Enterprise). تتيح الثغرة للمهاجمين تنفيذ أوامر عشوائية على الخادم بمستوى صلاحيات الخادم، ولا يتطلب الاستغلال مصادقة.
لتنفيذ هذا الاستغلال، ستحتاج إلى الحصول على setup-token. انتقل إلى /api/session/properties على الموقع، حيث يمكنك العثور على setup-token.
تم تطوير كود هذا الاستغلال لأغراض تعليمية فقط ولتعزيز ممارسات الأمن السيبراني. أي استخدام لأغراض غير مشروعة هو مسؤوليتك الشخصية بالكامل. يُنصح باستخدامه فقط في البيئات التي يُمنح فيها إذن صريح لتجنب أي انتهاكات أخلاقية أو قانونية.
المراجع: