Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2023-38646-poc — CVE-2023-38646 é uma vulnerabilidade de execução remota de código no Metabase. Essa vulnerabilidade se origina de uma falha de segurança no tratamento da string de conexão JDBC pelo Metabase ao processar o endpoint de API não autenticado /api/setup/validate. Um atacante pode, ao construir uma string de conexão JDBC específica, utilizar esse endpoint para executar comandos arbitrários no servidor, sem necessidade de autenticação. | Kitploit
Ferramentas/GitHubGitHub/cleanmgr112/cve-2023-38646-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoFerramenta de Acesso Remoto
GitHubcleanmgr112/cve-2023-38646-poc

cve-2023-38646-poc

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CVE-2023-38646 é uma vulnerabilidade de execução remota de código no Metabase. Essa vulnerabilidade se origina de uma falha de segurança no tratamento da string de conexão JDBC pelo Metabase ao processar o endpoint de API não autenticado /api/setup/validate. Um atacante pode, ao construir uma string de conexão JDBC específica, utilizar esse endpoint para executar comandos arbitrários no servidor, sem necessidade de autenticação.

Compartilhar

Metabase Pre Authentication RCE (CVE-2023-38646)

CVE-2023-38646 é uma vulnerabilidade de execução remota de código no Metabase. Esta vulnerabilidade decorre de uma falha de segurança no processamento de strings de conexão JDBC pelo Metabase ao lidar com o endpoint de API não autenticado /api/setup/validate. Um atacante pode, ao construir uma string de conexão JDBC específica, usar esse endpoint para executar comandos arbitrários no servidor sem necessidade de autenticação.

Especificamente, o atacante primeiro obtém um setup-token acessando /api/session/properties, em seguida, utilizando esse token, envia uma requisição contendo uma string de conexão JDBC maliciosa para /api/setup/validate. Devido à falta de validação de segurança adequada nessas requisições pelo Metabase, o atacante consegue executar código arbitrário dentro dos privilégios do servidor.

A existência dessa vulnerabilidade se deve principalmente ao fato de que, ao processar configurações de conexão de banco de dados, o Metabase não realiza uma validação rigorosa de segurança na string de conexão JDBC fornecida pelo usuário, permitindo que um atacante alcance a execução remota de código por meio de requisições cuidadosamente elaboradas.

Baixar ferramenta