
Metabase CVE-2026-59827 भेद्यता स्कैनर
अनुमोदित पेनेट्रेशन टेस्टिंग कार्यों के दौरान Metabase परिनियोजन में CVE-2026-59827 की उपस्थिति को सत्यापित करने के लिए एक अधिकृत सुरक्षा मूल्यांकन उपयोगिता।
यह टूल विनाशकारी या स्थायी क्रियाओं का प्रयास करने के बजाय नियंत्रित प्रूफ-ऑफ-कॉन्सेप्ट प्रदर्शन करके प्रभाव को कम करते हुए भेद्यता के अस्तित्व को प्रदर्शित करने के लिए डिज़ाइन किया गया है। पेशेवर सुरक्षा मूल्यांकन के लिए उपयुक्त ऑडिट ट्रेल प्रदान करने हेतु प्रत्येक की गई क्रिया लॉग की जाती है।
चेतावनी
यह प्रोजेक्ट केवल उन प्रणालियों के लिए है जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है। अनधिकृत उपयोग लागू कानूनों और संगठनात्मक नीतियों का उल्लंघन कर सकता है।
टूल वर्तमान में निम्नलिखित सुरक्षित प्रदर्शनों का समर्थन करता है:
| तकनीक | विवरण | प्रभाव |
|---|---|---|
version_disclosure | डेटाबेस संस्करण प्रकटीकरण प्रदर्शित करता है | निम्न |
database_type | बैकएंड डेटाबेस प्रकार का पता लगाता है | निम्न |
user_enumeration | वर्तमान डेटाबेस उपयोगकर्ता प्रकटीकरण प्रदर्शित करता है | मध्यम |
schema_disclosure | सीमित स्कीमा प्रकटीकरण प्रदर्शित करता है | मध्यम |
sql_execution | हानिरहित पेलोड का उपयोग करके मनमाना SQL निष्पादन क्षमता प्रदर्शित करता है | गंभीर |
ये प्रदर्शन यह सत्यापित करने के लिए हैं कि भेद्यता मौजूद है या नहीं, बिना जानबूझकर डेटा संशोधित किए।
निर्भरताएँ स्थापित करें:
pip install requests
या
pip install -r requirements.txt
उदाहरण requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
टूल आगे बढ़ने से पहले प्राधिकरण पुष्टि का अनुरोध करेगा।
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
उपलब्ध प्रदर्शन:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| विकल्प | विवरण |
|---|---|
-t, --target | लक्ष्य Metabase URL |
--auth-token | सिस्टम स्वामी द्वारा प्रदान किया गया प्राधिकरण टोकन |
--demo | किसी विशिष्ट प्रदर्शन को निष्पादित करें |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
ऑडिटिंग उद्देश्यों के लिए प्रत्येक की गई क्रिया दर्ज की जाती है।
प्रत्येक रन एक लॉग फ़ाइल उत्पन्न करता है, जैसे:
pentest_log_3a7f21bc.json
प्रत्येक लॉग प्रविष्टि में शामिल है:
उदाहरण:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
परीक्षण पूर्ण होने के बाद, टूल एक सारांश उत्पन्न करता है जिसमें शामिल है:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
यदि परीक्षण भेद्यता की उपस्थिति की पुष्टि करता है:
यह सॉफ़्टवेयर अधिकृत सुरक्षा परीक्षण, सुरक्षा अनुसंधान और केवल शैक्षिक उद्देश्यों के लिए प्रदान किया जाता है।
लेखक इस सॉफ़्टवेयर के उपयोग से होने वाले दुरुपयोग या क्षति के लिए कोई दायित्व नहीं मानते हैं।
इस प्रोजेक्ट का उपयोग करके, आप स्वीकार करते हैं कि:
इस सॉफ़्टवेयर का अनधिकृत उपयोग सख्त रूप से निषिद्ध है।
यह प्रोजेक्ट शैक्षिक और पेशेवर पेनेट्रेशन टेस्टिंग उद्देश्यों के लिए है। उपयोग से पहले अपने संगठन की नीतियों और लागू कानूनों का अनुपालन सुनिश्चित करें।