Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-38646-PoC — Metabase RCE pre-autenticazione | Kitploit
Strumenti/GitHubGitHub/shamo0/cve-2023-38646-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso Remoto
GitHubshamo0/cve-2023-38646-poc

CVE-2023-38646-PoC

Metabase RCE pre-autenticazione

Vedi Repository
12113 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-38646 - Metabase RCE pre-autenticazione

Presentazione senza titolo

Metabase open source precedente alla 0.46.6.1 e Metabase Enterprise precedente alla 1.46.6.1 consentono agli attaccanti di eseguire comandi arbitrari sul server, al livello di privilegio del server. L'autenticazione non è richiesta per lo sfruttamento. Le altre versioni corrette sono 0.45.4.1, 1.45.4.1, 0.44.7.1, 1.44.7.1, 0.43.7.2 e 1.43.7.2.

Passaggi del PoC

  1. Naviga su http://vulnerablehost.com/api/session/properties

  2. Individua "setup-token" ddddd

  3. Ottieni un URL del collaborator (testato con BurpSuite)

  4. Esegui lo script del PoC con:

  • -u - URL del target
  • -t - Token di setup
  • -c - URL del collaborator
  • python3 CVE-2023-38646.py -u <target> -t <setup-token> -c <collaborator-url>
  1. Controlla il tuo collaborator per eventuali callback

Riferimenti

  • https://www.metabase.com/blog/security-advisory
Scarica lo strumento
  • https://blog.calif.io/p/reproducing-cve-2023-38646-metabase
  • https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/