
Este es un script escrito en Python que permite la explotación de la falla de seguridad del software Metabase descrita en CVE-2023-38646.
Este es un script escrito en Python que permite la explotación de la falla de seguridad del software Metabase descrita en CVE-2023-38646. El sistema es vulnerable en versiones anteriores a la 0.46.6.1, en la edición de código abierto, y anteriores a la 1.46.6.1, en la edición empresarial.
El script necesita la URL objetivo, el setup token y un comando que se ejecutará. El setup token se puede obtener a través del endpoint /api/session/properties. Copia el valor de la clave setup-token.

El comando se ejecutará en la máquina objetivo con la intención de obtener una reverse shell. Puedes encontrar diferentes opciones en RevShells. Teniendo el valor del setup-token y el comando que se ejecutará, puedes ejecutar el script con el siguiente comando:
python3 main.py -u http://[targeturl] -t [setup-token] -c "[command]"
