
यह Python में लिखी गई एक स्क्रिप्ट है जो CVE-2023-38646 में वर्णित Metabase के सॉफ़्टवेयर सुरक्षा दोष के शोषण की अनुमति देती है।
यह एक Python में लिखी गई स्क्रिप्ट है जो Metabase के सॉफ़्टवेयर सुरक्षा दोष का शोषण करने की अनुमति देती है, जिसे CVE-2023-38646 में वर्णित किया गया है। यह सिस्टम ओपन-सोर्स संस्करण में 0.46.6.1 से पहले के संस्करणों में और एंटरप्राइज़ संस्करण में 1.46.6.1 से पहले के संस्करणों में कमज़ोर है।
स्क्रिप्ट को टार्गेट URL, सेटअप टोकन और एक कमांड की आवश्यकता होती है जिसे निष्पादित किया जाना है। सेटअप टोकन को /api/session/properties एंडपॉइंट के माध्यम से प्राप्त किया जा सकता है। setup-token कुंजी का मान कॉपी करें।

कमांड को टार्गेट मशीन पर रिवर्स शेल प्राप्त करने के उद्देश्य से निष्पादित किया जाएगा। आप RevShells में विभिन्न विकल्प पा सकते हैं। setup-token मान और निष्पादित किए जाने वाले कमांड के साथ, आप निम्न कमांड के माध्यम से स्क्रिप्ट चला सकते हैं:
python3 main.py -u http://[targeturl] -t [setup-token] -c "[command]"

Metabase में प्री-ऑथ RCE तक पहुंचने का तरीका (CVE-2023-38646)