Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad WebAutenticaciónSeguridad de APIsSeguridad de Bases de Datos
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

Corrige la inyección SQL no autenticada en un endpoint de configuración reemplazando las consultas JDBC sin procesar por parametrización ORM y validación de tokens en tiempo constante.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 6 díasAún no revisado

CVE-2026-72898: Parche para la inyección SQL en el endpoint de configuración de Metabase

Este repositorio contiene el hotfix para CVE-2026-72898, una vulnerabilidad de inyección SQL no autenticada en el endpoint de configuración de instancias de Metabase autoalojadas.

Sin el parche, los atacantes pueden omitir la validación del token de configuración, ejecutar comandos arbitrarios en la base de datos y extraer credenciales del almacén de datos.

La causa raíz

La función validate-setup-token anteriormente aceptaba entrada de usuario sin validar y la concatenaba directamente en una cadena JDBC cruda. Esto permitía a un atacante salirse de la cadena SQL y añadir comandos maliciosos.

Arquitectura del parche

Este parche cambia fundamentalmente el mecanismo de validación para neutralizar los vectores de inyección SQL:

  1. Integración con ORM: Migra las consultas de base de datos de cadenas crudas a Toucan 2 (t2), el mapeador objeto-relacional nativo de Metabase.
  2. Aislamiento de entrada: El sistema ya no pasa la entrada del usuario a la base de datos para verificar el token. En su lugar, consulta la base de datos en busca del token esperado mediante parametrización estricta.
  3. Validación en memoria: Usa crypto.equality/eq? para comparar los tokens en la memoria de la aplicación (Clojure) en lugar de hacerlo en la base de datos.
  4. Resistencia a ataques de temporización: La función crypto.equality/eq? se ejecuta en tiempo constante, impidiendo que los atacantes fuercen el token mediante diferencias de temporización.

Detalles de implementación

Reemplaza la lógica vulnerable de jdbc/query cruda en metabase.api.setup.

Licencia

Metabase está bajo la licencia AGPL. Este parche se proporciona bajo los mismos términos.

Descargar herramienta