Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2023-38646-poc — CVE-2023-38646 Metabase में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह भेद्यता Metabase द्वारा प्रमाणीकरण रहित API एंडपॉइंट /api/setup/validate को संसाधित करते समय JDBC कनेक्शन स्ट्रिंग के प्रबंधन में एक सुरक्षा दोष के कारण उत्पन्न होती है। हमलावर विशिष्ट JDBC कनेक्शन स्ट्रिंग बनाकर, इस एंडपॉइंट का उपयोग करके सर्वर पर बिना प्रमाणीकरण के मनमाने आदेश निष्पादित कर सकता है। | Kitploit
उपकरण/GitHubGitHub/cleanmgr112/cve-2023-38646-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूल
GitHubcleanmgr112/cve-2023-38646-poc

cve-2023-38646-poc

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE-2023-38646 Metabase में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह भेद्यता Metabase द्वारा प्रमाणीकरण रहित API एंडपॉइंट /api/setup/validate को संसाधित करते समय JDBC कनेक्शन स्ट्रिंग के प्रबंधन में एक सुरक्षा दोष के कारण उत्पन्न होती है। हमलावर विशिष्ट JDBC कनेक्शन स्ट्रिंग बनाकर, इस एंडपॉइंट का उपयोग करके सर्वर पर बिना प्रमाणीकरण के मनमाने आदेश निष्पादित कर सकता है।

साझा करें

Metabase पूर्व प्रमाणीकरण RCE (CVE-2023-38646)

CVE-2023-38646 Metabase में एक दूरस्थ कोड निष्पादन भेद्यता है। यह भेद्यता Metabase द्वारा अप्रमाणित API एंडपॉइंट /api/setup/validate को संसाधित करते समय JDBC कनेक्शन स्ट्रिंग के प्रसंस्करण में एक सुरक्षा दोष के कारण उत्पन्न होती है। एक हमलावर विशिष्ट JDBC कनेक्शन स्ट्रिंग का निर्माण करके, बिना प्रमाणीकरण के इस एंडपॉइंट का उपयोग करके सर्वर पर मनमाने आदेश निष्पादित कर सकता है।

विशेष रूप से, हमलावर पहले /api/session/properties तक पहुँचकर setup-token प्राप्त करता है, फिर उस टोकन का उपयोग करके /api/setup/validate को एक दुर्भावनापूर्ण JDBC कनेक्शन स्ट्रिंग वाला अनुरोध भेजता है। चूंकि Metabase में इन अनुरोधों के लिए पर्याप्त सुरक्षा जाँच का अभाव है, हमलावर सर्वर अनुमतियों की सीमा के भीतर मनमाना कोड निष्पादित कर सकता है।

इस भेद्यता का अस्तित्व मुख्यतः इसलिए है क्योंकि Metabase डेटाबेस कनेक्शन कॉन्फ़िगरेशन को संसाधित करते समय उपयोगकर्ता द्वारा इनपुट की गई JDBC कनेक्शन स्ट्रिंग की कठोर सुरक्षा जाँच नहीं करता है, जिसके परिणामस्वरूप हमलावर सावधानीपूर्वक तैयार किए गए अनुरोध के माध्यम से दूरस्थ कोड निष्पादन प्राप्त कर सकता है।

टूल डाउनलोड करें