
CVE-2023-38646 Metabase में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह भेद्यता Metabase द्वारा प्रमाणीकरण रहित API एंडपॉइंट /api/setup/validate को संसाधित करते समय JDBC कनेक्शन स्ट्रिंग के प्रबंधन में एक सुरक्षा दोष के कारण उत्पन्न होती है। हमलावर विशिष्ट JDBC कनेक्शन स्ट्रिंग बनाकर, इस एंडपॉइंट का उपयोग करके सर्वर पर बिना प्रमाणीकरण के मनमाने आदेश निष्पादित कर सकता है।
CVE-2023-38646 Metabase में एक दूरस्थ कोड निष्पादन भेद्यता है। यह भेद्यता Metabase द्वारा अप्रमाणित API एंडपॉइंट /api/setup/validate को संसाधित करते समय JDBC कनेक्शन स्ट्रिंग के प्रसंस्करण में एक सुरक्षा दोष के कारण उत्पन्न होती है। एक हमलावर विशिष्ट JDBC कनेक्शन स्ट्रिंग का निर्माण करके, बिना प्रमाणीकरण के इस एंडपॉइंट का उपयोग करके सर्वर पर मनमाने आदेश निष्पादित कर सकता है।
विशेष रूप से, हमलावर पहले /api/session/properties तक पहुँचकर setup-token प्राप्त करता है, फिर उस टोकन का उपयोग करके /api/setup/validate को एक दुर्भावनापूर्ण JDBC कनेक्शन स्ट्रिंग वाला अनुरोध भेजता है। चूंकि Metabase में इन अनुरोधों के लिए पर्याप्त सुरक्षा जाँच का अभाव है, हमलावर सर्वर अनुमतियों की सीमा के भीतर मनमाना कोड निष्पादित कर सकता है।
इस भेद्यता का अस्तित्व मुख्यतः इसलिए है क्योंकि Metabase डेटाबेस कनेक्शन कॉन्फ़िगरेशन को संसाधित करते समय उपयोगकर्ता द्वारा इनपुट की गई JDBC कनेक्शन स्ट्रिंग की कठोर सुरक्षा जाँच नहीं करता है, जिसके परिणामस्वरूप हमलावर सावधानीपूर्वक तैयार किए गए अनुरोध के माध्यम से दूरस्थ कोड निष्पादन प्राप्त कर सकता है।