Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ubitquity/metabase-setup-endpoint-sqli-fix
Оборонительные ИнструментыАнализ уязвимостейВеб-безопасностьАутентификацияБезопасность APIБезопасность Баз Данных
GitHububitquity/metabase-setup-endpoint-sqli-fix

Metabase-Setup-Endpoint-SQLi-Fix

Исправляет неаутентифицированную SQL-инъекцию в конечной точке настройки, заменяя сырые JDBC-запросы параметризацией ORM и проверкой токена за постоянное время.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
1525 дней назадЕщё не проверено
Поделиться

CVE-2026-72898: Исправление SQLi в конечной точке настройки Metabase

Этот репозиторий содержит горячее исправление для CVE-2026-72898 — неаутентифицированной уязвимости SQL-инъекции в конечной точке настройки самостоятельно размещённых экземпляров Metabase.

Если оставить её без исправления, злоумышленники могут обойти проверку токена настройки, выполнить произвольные команды базы данных и извлечь учётные данные хранилища данных.

Корневая причина

Функция validate-setup-token ранее принимала непроверенный пользовательский ввод и конкатенировала его напрямую в необработанную строку JDBC. Это позволяло злоумышленнику выйти за пределы SQL-строки и добавить вредоносные команды.

Архитектура исправления

Данное исправление принципиально изменяет механизм проверки, чтобы нейтрализовать векторы SQL-инъекций:

  1. Интеграция ORM: Мигрирует запросы к базе данных с необработанных строк на Toucan 2 (t2) — нативную объектно-реляционную модель Metabase.
  2. Изоляция ввода: Система больше не передаёт пользовательский ввод в базу данных для проверки токена. Вместо этого она запрашивает из базы данных ожидаемый токен с использованием строгой параметризации.
  3. Проверка в памяти: Использует crypto.equality/eq? для сравнения токенов в памяти приложения (Clojure), а не в базе данных.
  • Устойчивость к атакам по времени: Функция crypto.equality/eq? выполняется за постоянное время, что предотвращает перебор токена злоумышленниками с помощью временных расхождений.
  • Детали реализации

    Заменяет уязвимую логику необработанного jdbc/query в metabase.api.setup.

    Лицензия

    Metabase распространяется под лицензией AGPL. Данное исправление предоставляется на тех же условиях.

    Скачать инструмент