Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cleanmgr112/cve-2023-38646-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubcleanmgr112/cve-2023-38646-poc

cve-2023-38646-poc

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

CVE-2023-38646 es una vulnerabilidad de ejecución remota de código en Metabase. Esta vulnerabilidad se debe a un defecto de seguridad en el manejo de la cadena de conexión JDBC por parte de Metabase al procesar el punto final de API no autenticado /api/setup/validate. Un atacante puede construir una cadena de conexión JDBC específica para explotar este punto final y ejecutar comandos arbitrarios en el servidor sin necesidad de autenticación.

Compartir

Metabase Pre Authentication RCE (CVE-2023-38646)

CVE-2023-38646 es una vulnerabilidad de ejecución remota de código en Metabase. Esta vulnerabilidad se debe a un defecto de seguridad en el manejo de las cadenas de conexión JDBC por parte de Metabase al procesar el punto final de API no autenticado /api/setup/validate. Un atacante puede construir cadenas de conexión JDBC específicas para ejecutar comandos arbitrarios en el servidor a través de este punto final, sin necesidad de autenticación.

Específicamente, el atacante primero obtiene el setup-token accediendo a /api/session/properties, y luego utiliza ese token para enviar una solicitud que contiene una cadena de conexión JDBC maliciosa a /api/setup/validate. Debido a que Metabase carece de suficientes comprobaciones de seguridad para estas solicitudes, el atacante puede ejecutar código arbitrario dentro de los permisos del servidor.

La existencia de esta vulnerabilidad se debe principalmente a que Metabase no realiza una validación de seguridad estricta de las cadenas de conexión JDBC ingresadas por el usuario al procesar la configuración de conexión de la base de datos, lo que permite a un atacante lograr la ejecución remota de código a través de solicitudes cuidadosamente construidas.

Descargar herramienta