Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-59827 — Metabase CVE-2026-59827 漏洞扫描器 | Kitploit
工具/GitHubGitHub/pickl31/cve-2026-59827
漏洞扫描器Web应用程序漏洞利用信息收集渗透测试
GitHubpickl31/cve-2026-59827

CVE-2026-59827

Metabase CVE-2026-59827 漏洞扫描器

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

授权的 Metabase CVE-2026-59827 渗透测试工具

一款用于在经批准的渗透测试项目中验证 Metabase 部署中是否存在 CVE-2026-59827 的授权安全评估工具。

该工具旨在通过执行受控的概念验证演示来证明漏洞的存在,同时尽量减少影响,而非尝试破坏性或持久性操作。执行的每个操作都会被记录,以提供适合专业安全评估的审计跟踪。

警告

本项目仅适用于您拥有或已获得明确书面许可进行测试的系统。未经授权使用可能违反适用法律和组织政策。


功能特性

  • 测试前授权验证
  • 交互式确认或授权令牌支持
  • 多种安全的漏洞演示
  • 自动审计日志
  • 基于 JSON 的渗透测试日志
  • 专业渗透测试报告生成
  • 限速测试
  • 模块化演示框架

演示技术

该工具目前支持以下安全演示:

TechniqueDescriptionImpact
version_disclosure演示数据库版本泄露低
database_type检测后端数据库类型低
user_enumeration演示当前数据库用户泄露中
schema_disclosure演示受限的模式泄露中
sql_execution演示使用无害载荷执行任意 SQL 的能力严重

这些演示旨在验证漏洞是否存在,而不会有意修改数据。


环境要求

  • Python 3.8+
  • requests

安装依赖:

root@kitploit:~
pip install requests

或

root@kitploit:~
pip install -r requirements.txt

示例 requirements.txt

root@kitploit:~
requests>=2.31.0

使用方法

交互式授权

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com

该工具将在继续之前请求授权确认。


授权令牌

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com \
    --auth-token YOUR-AUTHORIZATION-TOKEN

执行单个演示

root@kitploit:~
python3 metabase_tester.py \
    -t https://metabase.example.com \
    --demo version_disclosure

可用的演示:

root@kitploit:~
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution

运行所有演示

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.example.com

命令行选项

OptionDescription
-t, --target目标 Metabase URL
--auth-token系统所有者提供的授权令牌
--demo执行特定演示

示例

root@kitploit:~
python3 CVE-2026-59827.py \
    -t https://metabase.internal \
    --auth-token COMPANY-12345 \
    --demo database_type

日志记录

执行的每个操作都会被记录以供审计。

每次运行都会生成一个类似以下的日志文件:

root@kitploit:~
pentest_log_3a7f21bc.json

每条日志条目包含:

  • 时间戳
  • 测试 ID
  • 执行的操作
  • 使用的参数
  • 其他详细信息

示例:

root@kitploit:~
{
  "timestamp": "2026-07-23T11:42:58",
  "action": "Testing payload",
  "details": {
    "parameter": "query",
    "payload": "' UNION SELECT version()--"
  },
  "test_id": "3a7f21bc"
}

报告生成

测试完成后,该工具会生成一份包含以下内容的摘要:

  • 目标 URL
  • 测试 ID
  • 日期和时间
  • 记录的日志操作数量
  • 已执行的演示
  • 审计日志位置

项目结构

root@kitploit:~
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json

局限性

  • 仅面向经授权的安全评估。
  • 不尝试权限提升。
  • 不修改数据库内容。
  • 演示内容有意进行限制以减少操作影响。
  • 旨在作为验证工具,而非完整的漏洞利用框架。

负责任披露

如果测试确认存在该漏洞:

  1. 立即通知系统所有者。
  2. 记录发现结果。
  3. 提供修复指导。
  4. 确认后避免不必要或重复的测试。
  5. 遵循您所在组织的负责任披露政策。

法律免责声明

本软件仅供授权安全测试、安全研究和教育目的使用。

作者对因使用本软件而导致的误用或损害不承担任何责任。

使用本项目即表示您确认:

  • 您拥有目标系统,或
  • 您已获得执行安全测试的明确书面授权。
  • 您对自己的行为承担全部责任。
  • 您将遵守所有适用的法律、法规和组织政策。

严禁未经授权使用本软件。


许可证

本项目仅供教育和专业渗透测试目的使用。使用前请确保遵守您所在组织的政策和适用法律。

下载工具