
Scanner di vulnerabilità Metabase CVE-2026-59827
Un'utilità autorizzata di valutazione della sicurezza per validare la presenza di CVE-2026-59827 nelle distribuzioni Metabase durante impegni approvati di penetration testing.
Questo strumento è progettato per dimostrare l'esistenza della vulnerabilità minimizzando l'impatto, eseguendo dimostrazioni controllate di proof-of-concept piuttosto che tentare azioni distruttive o persistenti. Ogni azione eseguita viene registrata per fornire una traccia di audit adatta a valutazioni di sicurezza professionali.
Avviso
Questo progetto è destinato solo a sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta al test. L'uso non autorizzato può violare leggi applicabili e politiche organizzative.
Lo strumento attualmente supporta le seguenti dimostrazioni sicure:
| Tecnica | Descrizione | Impatto |
|---|---|---|
version_disclosure | Dimostra la divulgazione della versione del database | Basso |
database_type | Rileva il tipo di database backend | Basso |
user_enumeration | Dimostra la divulgazione dell'utente corrente del database | Medio |
schema_disclosure | Dimostra una divulgazione limitata dello schema | Medio |
sql_execution | Dimostra la capacità di esecuzione di SQL arbitrario utilizzando un payload innocuo | Critico |
Queste dimostrazioni hanno lo scopo di validare se la vulnerabilità esiste senza modificare intenzionalmente i dati.
Installa le dipendenze:
pip install requests
oppure
pip install -r requirements.txt
Esempio di requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
Lo strumento richiederà la conferma dell'autorizzazione prima di continuare.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Dimostrazioni disponibili:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Opzione | Descrizione |
|---|---|
-t, --target | URL target di Metabase |
--auth-token | Token di autorizzazione fornito dal proprietario del sistema |
--demo | Esegui una dimostrazione specifica |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Ogni azione eseguita viene registrata per scopi di audit.
Ogni esecuzione genera un file di log simile a:
pentest_log_3a7f21bc.json
Ogni voce di log contiene:
Esempio:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
Al termine del test, lo strumento genera un riepilogo contenente:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Se il test conferma la presenza della vulnerabilità:
Questo software è fornito esclusivamente per test di sicurezza autorizzati, ricerca sulla sicurezza e scopi educativi.
Gli autori non si assumono alcuna responsabilità per usi impropri o danni derivanti dall'utilizzo di questo software.
Utilizzando questo progetto, dichiari che:
L'uso non autorizzato di questo software è severamente vietato.
Questo progetto è destinato a scopi educativi e di penetration testing professionale. Assicurati di rispettare le politiche della tua organizzazione e le leggi applicabili prima dell'uso.