Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-59827 — Сканер уязвимостей Metabase CVE-2026-59827 | Kitploit
Инструменты/GitHubGitHub/pickl31/cve-2026-59827
Сканеры уязвимостейЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubpickl31/cve-2026-59827

CVE-2026-59827

Сканер уязвимостей Metabase CVE-2026-59827

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Авторизованный инструмент тестирования на проникновение для CVE-2026-59827 в Metabase

Утилита для авторизованной оценки безопасности, предназначенная для проверки наличия CVE-2026-59827 в развертываниях Metabase в рамках одобренных пентестов.

Этот инструмент создан для демонстрации существования уязвимости при минимизации воздействия путем выполнения контролируемых демонстраций концепции (proof-of-concept) вместо попыток разрушительных или постоянных действий. Каждое выполненное действие записывается для предоставления журнала аудита, пригодного для профессиональных оценок безопасности.

Предупреждение

Этот проект предназначен только для систем, которыми вы владеете или на тестирование которых получили явное письменное разрешение. Несанкционированное использование может нарушать применимые законы и организационные политики.


Возможности

  • Проверка авторизации перед тестированием
  • Интерактивное подтверждение или поддержка токена авторизации
  • Множественные безопасные демонстрации уязвимостей
  • Автоматическое журналирование аудита
  • Журналы тестирования на проникновение на основе JSON
  • Профессиональная генерация отчетов тестирования на проникновение
  • Тестирование с ограничением скорости
  • Модульная структура демонстраций

Техники демонстрации

Инструмент в настоящее время поддерживает следующие безопасные демонстрации:

ТехникаОписаниеВоздействие
version_disclosureДемонстрирует раскрытие версии базы данныхНизкое
database_typeОбнаруживает тип серверной базы данныхНизкое
user_enumerationДемонстрирует раскрытие текущего пользователя базы данныхСреднее
schema_disclosureДемонстрирует раскрытие ограниченной схемыСреднее
sql_executionДемонстрирует возможность выполнения произвольных SQL-запросов с использованием безвредной нагрузкиКритическое

Эти демонстрации предназначены для проверки наличия уязвимости без намеренного изменения данных.


Требования

  • Python 3.8+
  • requests

Установка зависимостей:

root@kitploit:~
pip install requests

или

root@kitploit:~
pip install -r requirements.txt

Пример requirements.txt

root@kitploit:~
requests>=2.31.0

Использование

Интерактивная авторизация

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com

Инструмент запросит подтверждение авторизации перед продолжением.


Токен авторизации

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com \
    --auth-token YOUR-AUTHORIZATION-TOKEN

Выполнить одну демонстрацию

root@kitploit:~
python3 metabase_tester.py \
    -t https://metabase.example.com \
    --demo version_disclosure

Доступные демонстрации:

root@kitploit:~
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution

Запустить все демонстрации

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com

Параметры командной строки

ОпцияОписание
-t, --targetURL целевой Metabase
--auth-tokenТокен авторизации, предоставленный владельцем системы
--demoВыполнить определенную демонстрацию

Пример

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.internal \
    --auth-token COMPANY-12345 \
    --demo database_type

Логирование

Каждое выполненное действие записывается для целей аудита.

Каждый запуск генерирует файл журнала, похожий на:

root@kitploit:~
pentest_log_3a7f21bc.json

Каждая запись журнала содержит:

  • Временная метка
  • ID теста
  • Выполненное действие
  • Использованные параметры
  • Дополнительные детали

Пример:

root@kitploit:~
{
  "timestamp": "2026-07-23T11:42:58",
  "action": "Testing payload",
  "details": {
    "parameter": "query",
    "payload": "' UNION SELECT version()--"
  },
  "test_id": "3a7f21bc"
}

Генерация отчета

После завершения тестирования инструмент генерирует сводку, содержащую:

  • URL целевой системы
  • ID теста
  • Дату и время
  • Количество зарегистрированных действий
  • Выполненные демонстрации
  • Расположение журнала аудита

Структура проекта

root@kitploit:~
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json

Ограничения

  • Предназначен только для авторизованных оценок безопасности.
  • Не пытается повысить привилегии.
  • Не изменяет содержимое базы данных.
  • Демонстрации намеренно ограничены для снижения операционного воздействия.
  • Предназначен как инструмент проверки, а не полная среда эксплуатации.

Ответственное раскрытие

Если тестирование подтверждает наличие уязвимости:

  1. Немедленно уведомите владельца системы.
  2. Задокументируйте результаты.
  3. Предоставьте рекомендации по устранению.
  4. Избегайте ненужного или повторного тестирования после подтверждения.
  5. Следуйте политике ответственного раскрытия вашей организации.

Юридическое предупреждение

Это программное обеспечение предоставляется только для авторизованного тестирования безопасности, исследований в области безопасности и образовательных целей.

Авторы не несут ответственности за неправильное использование или ущерб, возникший в результате использования этого программного обеспечения.

Используя этот проект, вы подтверждаете, что:

  • Вы владеете целевой системой или
  • У вас есть явное письменное разрешение на проведение тестирования безопасности.
  • Вы принимаете полную ответственность за свои действия.
  • Вы будете соблюдать все применимые законы, нормативные акты и политики организации.

Несанкционированное использование этого программного обеспечения строго запрещено.


Лицензия

Этот проект предназначен для образовательных целей и профессионального тестирования на проникновение. Перед использованием убедитесь в соблюдении политик вашей организации и применимых законов.

Скачать инструмент