此漏洞利用针对 Metabase 0.46.6.1 之前版本(开源版)和 1.46.6.1 之前版本(企业版)中发现的远程代码执行(RCE)漏洞。该漏洞允许攻击者以服务器的权限级别执行任意命令,且利用时无需身份验证。
要执行此利用,你需要获取 setup-token。在网站中导航到 /api/session/properties,即可找到 setup-token。
此漏洞利用代码仅用于教育目的和增强网络安全实践。任何用于非法目的的行为均由你自己承担全部责任。建议仅在获得明确授权的环境中使用,以避免任何伦理或法律违规。
参考: