Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Metabase-Setup-Endpoint-SQLi-Fix — 설정(setup) 엔드포인트에서 인증되지 않은 SQL 인젝션을 수정합니다. 원시 JDBC 쿼리를 ORM 파라미터화와 상수 시간(constant-time) 토큰 검증으로 대체합니다. | Kitploit
도구/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
Defensive ToolsVulnerability AnalysisWeb SecurityAuthenticationAPI SecurityDatabase Security
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

설정(setup) 엔드포인트에서 인증되지 않은 SQL 인젝션을 수정합니다. 원시 JDBC 쿼리를 ORM 파라미터화와 상수 시간(constant-time) 토큰 검증으로 대체합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1626일 전아직 검토되지 않음

CVE-2026-72898: Metabase Setup Endpoint SQLi 패치

이 저장소는 자체 호스팅 Metabase 인스턴스의 setup 엔드포인트에서 발생하는 인증되지 않은 SQL 인젝션 취약점인 CVE-2026-72898에 대한 핫픽스를 포함합니다.

패치를 적용하지 않으면 공격자가 setup 토큰 검증을 우회하고, 임의의 데이터베이스 명령을 실행하며, 데이터 웨어하우스 자격 증명을 탈취할 수 있습니다.

근본 원인

validate-setup-token 함수는 이전에 검증되지 않은 사용자 입력을 받아들여 이를 원시 JDBC 문자열에 직접 연결했습니다. 이로 인해 공격자가 SQL 문자열을 벗어나 악성 명령을 추가할 수 있었습니다.

패치 아키텍처

이 패치는 SQL 인젝션 벡터를 무력화하기 위해 검증 메커니즘을 근본적으로 전환합니다:

  1. ORM 통합: 데이터베이스 쿼리를 원시 문자열에서 Metabase의 네이티브 객체-관계형 매퍼인 Toucan 2 (t2)로 마이그레이션합니다.
  2. 입력 격리: 시스템은 더 이상 토큰 검증을 위해 사용자 입력을 데이터베이스에 전달하지 않습니다. 대신, 엄격한 매개변수화를 사용하여 예상 토큰을 데이터베이스에서 조회합니다.
  3. 인메모리 검증: crypto.equality/eq?를 사용하여 데이터베이스가 아닌 애플리케이션 메모리(Clojure)에서 토큰을 비교합니다.
  4. 타이밍 공격 저항: crypto.equality/eq? 함수는 일정한 시간에 실행되므로 공격자가 타이밍 차이를 통해 토큰을 무차별 대입하는 것을 방지합니다.

구현 세부사항

metabase.api.setup의 취약한 원시 jdbc/query 로직을 대체합니다.

라이선스

Metabase는 AGPL에 따라 라이선스가 부여됩니다. 이 패치는 동일한 조건으로 제공됩니다.

도구 다운로드