Nous avons fourni deux fichiers :
- CVE-2023-38646-POC.py pour vérifier si une instance Metabase divulgue le setup-token.
- CVE-2023-38646-Reverse-Shell.py pour obtenir un reverse shell sur la machine contrôlée par l'attaquant.
CVE-2023-38646-POC.py

CVE-2023-38646-Reverse-Shell.py

git clone https://github.com/securezeron/CVE-2023-38646
cd CVE-2023-38646
pip install -r requirements.txt
python3 CVE-2023-38646-Reverse-Shell.py -h