Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2023-38646-poc — CVE-2023-38646 est une vulnérabilité d'exécution de code à distance dans Metabase. Cette vulnérabilité provient d'un défaut de sécurité dans le traitement des chaînes de connexion JDBC par Metabase lors de la gestion du point d'API non authentifié `/api/setup/validate`. Un attaquant peut, en construisant une chaîne de connexion JDBC spécifique, exploiter ce point d'API pour exécuter des commandes arbitraires sur le serveur sans nécessiter d'authentification. | Kitploit
Outils/GitHubGitHub/cleanmgr112/cve-2023-38646-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubcleanmgr112/cve-2023-38646-poc

cve-2023-38646-poc

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE-2023-38646 est une vulnérabilité d'exécution de code à distance dans Metabase. Cette vulnérabilité provient d'un défaut de sécurité dans le traitement des chaînes de connexion JDBC par Metabase lors de la gestion du point d'API non authentifié `/api/setup/validate`. Un attaquant peut, en construisant une chaîne de connexion JDBC spécifique, exploiter ce point d'API pour exécuter des commandes arbitraires sur le serveur sans nécessiter d'authentification.

il y a 1 anPas encore vérifié
Partager

Metabase Pre Authentication RCE (CVE-2023-38646)

CVE-2023-38646 est une vulnérabilité d'exécution de code à distance dans Metabase. Cette vulnérabilité provient d'un défaut de sécurité dans le traitement des chaînes de connexion JDBC par Metabase lors du traitement du point de terminaison API non authentifié /api/setup/validate. Un attaquant peut, en construisant une chaîne de connexion JDBC spécifique, exploiter ce point de terminaison pour exécuter des commandes arbitraires sur le serveur sans avoir besoin d'authentification.

Plus précisément, l'attaquant commence par accéder à /api/session/properties pour obtenir le setup-token, puis utilise ce jeton pour envoyer une requête contenant une chaîne de connexion JDBC malveillante à /api/setup/validate. En raison du manque de validation de sécurité suffisante de Metabase pour ces requêtes, l'attaquant peut exécuter du code arbitraire dans le cadre des permissions du serveur.

L'existence de cette vulnérabilité est principalement due au fait que Metabase, lors du traitement de la configuration de connexion à la base de données, n'effectue pas une validation de sécurité stricte de la chaîne de connexion JDBC fournie par l'utilisateur, permettant ainsi à un attaquant d'exécuter du code à distance via une requête soigneusement construite.

Télécharger l’outil