Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Metabase-Setup-Endpoint-SQLi-Fix — Behebt eine nicht authentifizierte SQL-Injection in einem Setup-Endpunkt, indem rohe JDBC-Abfragen durch ORM-Parametrisierung und Token-Validierung in konstanter Zeit ersetzt werden. | Kitploit
Tools/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
DefensivwerkzeugeSchwachstellenanalyseWebsicherheitAuthentifizierungAPI-SicherheitDatenbanksicherheit
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

Behebt eine nicht authentifizierte SQL-Injection in einem Setup-Endpunkt, indem rohe JDBC-Abfragen durch ORM-Parametrisierung und Token-Validierung in konstanter Zeit ersetzt werden.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
16vor 27 TagenNoch nicht geprüft
Teilen

CVE-2026-72898: SQLi-Patch für den Metabase-Setup-Endpunkt

Dieses Repository enthält den Hotfix für CVE-2026-72898, eine nicht authentifizierte SQL-Injection-Schwachstelle im Setup-Endpunkt von selbst gehosteten Metabase-Instanzen.

Ohne den Patch können Angreifer die Validierung des Setup-Tokens umgehen, beliebige Datenbankbefehle ausführen und Data-Warehouse-Zugangsdaten extrahieren.

Die Ursache

Die Funktion validate-setup-token akzeptierte zuvor unvalidierte Benutzereingaben und fügte sie direkt in einen rohen JDBC-String ein. Dadurch konnte ein Angreifer aus dem SQL-String ausbrechen und schädliche Befehle anhängen.

Patch-Architektur

Dieser Patch verlagert den Validierungsmechanismus grundlegend, um SQL-Injection-Vektoren zu neutralisieren:

  1. ORM-Integration: Migriert Datenbankabfragen von rohen Strings zu Toucan 2 (t2), Metabases nativem Object-Relational Mapper.
  2. Eingabe-Isolation: Das System übergibt keine Benutzereingaben mehr an die Datenbank, um das Token zu verifizieren. Stattdessen fragt es die Datenbank mithilfe strenger Parametrisierung nach dem erwarteten Token ab.
  3. In-Memory-Validierung: Verwendet crypto.equality/eq?, um die Token im Arbeitsspeicher der Anwendung (Clojure) zu vergleichen, statt in der Datenbank.
  • Schutz vor Timing-Angriffen: Die Funktion crypto.equality/eq? wird in konstanter Zeit ausgeführt und verhindert so, dass Angreifer das Token über Timing-Unterschiede per Brute-Force ermitteln können.
  • Implementierungsdetails

    Ersetzt die anfällige rohe jdbc/query-Logik in metabase.api.setup.

    Lizenz

    Metabase ist unter der AGPL lizenziert. Dieser Patch wird unter denselben Bedingungen bereitgestellt.

    Tool herunterladen