Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Metabase-Setup-Endpoint-SQLi-Fix — Corregge l'iniezione SQL non autenticata in un endpoint di configurazione sostituendo le query JDBC grezze con la parametrizzazione ORM e la validazione dei token a tempo costante. | Kitploit
Strumenti/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
Strumenti DifensiviAnalisi delle VulnerabilitàSicurezza WebAutenticazioneSicurezza delle APISicurezza dei Database
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

Corregge l'iniezione SQL non autenticata in un endpoint di configurazione sostituendo le query JDBC grezze con la parametrizzazione ORM e la validazione dei token a tempo costante.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
1525 giorni faNon ancora revisionato
Condividi

CVE-2026-72898: Patch SQLi per l'endpoint di setup di Metabase

Questo repository contiene l'hotfix per CVE-2026-72898, una vulnerabilità di SQL Injection non autenticata nell'endpoint di setup delle istanze Metabase self-hosted.

Se non viene applicata la patch, gli attaccanti possono bypassare la validazione del token di setup, eseguire comandi arbitrari sul database ed estrarre le credenziali del data warehouse.

La causa principale

La funzione validate-setup-token in precedenza accettava input utente non validati e lo concatenava direttamente in una stringa JDBC grezza. Ciò consentiva a un attaccante di uscire dalla stringa SQL e aggiungere comandi malevoli.

Architettura della patch

Questa patch sposta fondamentalmente il meccanismo di validazione per neutralizzare i vettori di SQL Injection:

  1. Integrazione ORM: Migra le query del database da stringhe grezze a Toucan 2 (t2), l'Object-Relational Mapper nativo di Metabase.
  2. Isolamento dell'input: Il sistema non passa più l'input utente al database per verificare il token. Invece, interroga il database per il token atteso usando una parametrizzazione rigorosa.
  3. Validazione in memoria: Usa crypto.equality/eq? per confrontare i token nella memoria dell'applicazione (Clojure) piuttosto che nel database.
  • Resistenza agli attacchi di timing: La funzione crypto.equality/eq? viene eseguita in tempo costante, impedendo agli attaccanti di forzare il token via differenze di timing.
  • Dettagli di implementazione

    Sostituisce la vulnerabile logica jdbc/query grezza in metabase.api.setup.

    Licenza

    Metabase è concesso in licenza AGPL. Questa patch è fornita agli stessi termini.

    Scarica lo strumento