Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/gutierre0x80/cve-2026-59827
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPayload Development
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Technical analysis and proof of concept for CVE-2026-59827, a critical unsafe Java deserialization vulnerability in Metabase leading to remote code execution.

저장소 보기
18일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-59827: H2 네이티브 쿼리의 Metabase 안전하지 않은 역직렬화

심각도: 치명적(CVSS 9.9)

CVE: CVE-2026-59827

권고: GHSA-w95f-x9v9-wv36

신고자: Matheus Gutierre (@Gutierre0x80)

게시일: 2026년 6월 30일

취약점 요약

H2 데이터베이스에서 네이티브 SQL 쿼리에 접근할 수 있는 인증된 사용자는 SELECT CAST(X'...' AS OTHER) 쿼리에서 반환된 Java 객체의 안전하지 않은 역직렬화를 통해 Metabase 서버에서 임의의 Java 코드를 실행할 수 있습니다.

기본 Metabase 설치에는 H2 샘플 데이터베이스가 포함되어 있어 모든 기본 배포에서 이 취약점을 악용할 수 있습니다.

영향을 받는 버전

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

패치된 버전

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

설치

사전 요구 사항

  • Python 3.7+
  • requests 라이브러리: pip install requests
  • Java (OpenJDK 11+)
  • JAR 파일은 exploit.py와 같은 디렉터리에 있어야 합니다:
  • clojure-1.12.3.jar (페이로드 생성에 필요)

설정

모든 사전 요구 사항이 설치되어 PATH에 있는지 확인하십시오:

root@kitploit:~
# Install Python requests library
pip install requests

# Verify Java is available (OpenJDK 11+)
java -version

# Verify Python 3.7+
python3 --version

그런 다음 poc/ 디렉터리에서 익스플로잇을 실행합니다:

root@kitploit:~
cd poc/
python3 exploit.py <target_url> <username> <password> <command>

이 스크립트는 실행 전에 clojure-1.12.3.jar와 VarChainPayload.class가 작업 디렉터리에 있는지 검증합니다.


사용법

root@kitploit:~
python3 exploit.py <target_url> <username> <password> <command>

인자

예제

root@kitploit:~
python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"

이 명령은 Metabase 프로세스의 컨텍스트에서 실행됩니다 (일반적으로 Docker의 metabase 사용자).


기술 세부 정보

H2 OTHER 열 유형은 JEP-290 필터링 없이 순수한 ObjectInputStream을 사용하여 Java 객체를 역직렬화합니다. 이로 인해 임의 클래스 인스턴스화가 가능합니다.

페이로드는 Clojure의 직렬화 가능 클래스(clojure.core$apply, clojure.lang.Var$Serialized, 및 PersistentList)를 기반으로 한 가젯 체인과 Java의 PriorityQueue를 결합하여 clojure.core/eval을 통한 코드 실행을 트리거합니다.

전체 기술 분석은 writeup/analysis.md를 참조하십시오.


참고 자료

  • 공식 권고: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
  • CVE 세부 정보: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
도구 다운로드
인자설명예시
target_urlMetabase 인스턴스 URLhttp://127.0.0.1:3000
username인증된 사용자 (관리자 또는 네이티브 쿼리 접근 권한 보유)[email protected]
password사용자 비밀번호SecurePassword123!
command실행할 셸 명령id or whoami