
Metabase Scanner de vulnérabilités CVE-2026-59827
Un utilitaire d'évaluation de sécurité autorisé permettant de valider la présence de CVE-2026-59827 dans les déploiements Metabase lors d'engagements de test d'intrusion approuvés.
Cet outil est conçu pour démontrer l'existence de la vulnérabilité tout en minimisant l'impact en effectuant des démonstrations contrôlées de preuve de concept plutôt que de tenter des actions destructrices ou persistantes. Chaque action effectuée est journalisée afin de fournir une piste d'audit adaptée aux évaluations de sécurité professionnelles.
Avertissement
Ce projet est destiné uniquement aux systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Toute utilisation non autorisée peut violer les lois applicables et les politiques organisationnelles.
L'outil prend actuellement en charge les démonstrations sûres suivantes :
| Technique | Description | Impact |
|---|---|---|
version_disclosure | Démontre la divulgation de la version de la base de données | Faible |
database_type | Détecte le type de base de données backend | Faible |
user_enumeration | Démontre la divulgation de l'utilisateur actuel de la base de données | Moyen |
schema_disclosure | Démontre une divulgation limitée du schéma | Moyen |
sql_execution | Démontre la capacité d'exécution SQL arbitraire à l'aide d'une charge utile inoffensive | Critique |
Ces démonstrations visent à valider l'existence de la vulnérabilité sans modifier intentionnellement les données.
Installer les dépendances :
pip install requests
ou
pip install -r requirements.txt
Exemple de requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
L'outil demandera une confirmation d'autorisation avant de continuer.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Démonstrations disponibles :
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Option | Description |
|---|---|
-t, --target | URL Metabase cible |
--auth-token | Jeton d'autorisation fourni par le propriétaire du système |
--demo | Exécute une démonstration spécifique |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Chaque action effectuée est enregistrée à des fins d'audit.
Chaque exécution génère un fichier journal similaire à :
pentest_log_3a7f21bc.json
Chaque entrée de journal contient :
Exemple :
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
Une fois les tests terminés, l'outil génère un résumé contenant :
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Si les tests confirment la présence de la vulnérabilité :
Ce logiciel est fourni uniquement à des fins de tests de sécurité autorisés, de recherche en sécurité et d'éducation.
Les auteurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages résultant de l'utilisation de ce logiciel.
En utilisant ce projet, vous reconnaissez que :
Toute utilisation non autorisée de ce logiciel est strictement interdite.
Ce projet est destiné à des fins éducatives et de tests d'intrusion professionnels. Assurez-vous de respecter les politiques de votre organisation et les lois applicables avant toute utilisation.