目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2023-38646 PoC — Metabase 安全漏洞

来源
关联漏洞
标题: Metabase 安全漏洞 (CVE-2023-38646)
Description:Metabase是美国Metabase公司的一个开源数据分析平台。 Metabase 0.46.6.1之前版本和Metabase Enterprise 1.46.6.1之前版本存在安全漏洞,该漏洞源于允许攻击者以运行该服务的权限在服务器上执行任意命令。
Description
For educational purposes only
介绍
# For educational purposes only

## Inspired by Assetnote [research](https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/)  
CVE: CVE-2023-38646  
CVSS: 9.8  
Vendor link: [click](https://www.metabase.com/blog/security-advisory)

**Vulnerable version**
* Metabase Enterprise 1.46 < 1.46.6.1
* Metabase Enterprise 1.45 < 1.45.4.1
* Metabase Enterprise 1.44 < 1.44.7.1
* Metabase Enterprise 1.43 < 1.43.7.2
* Metabase open source 0.46 < 0.46.6.1
* Metabase open source 0.45 < v0.45.4.1
* Metabase open source 0.44 < 0.44.7.1
* Metabase open source 0.43 < 0.43.7.2

## How to use
> Only tested on ParrotOS

![image](https://github.com/Pumpkin-Garden/POC_Metabase_CVE-2023-38646/assets/74209689/99fac5fa-93d9-414e-90f5-6339021c0ffc)


## Result
![image](https://github.com/Pumpkin-Garden/POC_Metabase_CVE-2023-38646/assets/74209689/eb004779-5e9b-4d6f-8562-d5ef1af41b70)
文件快照

登录后查看神龙缓存的 POC 文件快照

登录查看
备注
    1. 建议优先通过来源进行访问。
    2. 本地 POC 快照面向订阅用户开放;当原始来源失效或无法访问时,本地镜像作为订阅权益的一部分提供。
    3. 持续抓取、验证、维护这份 POC 档案需要不少投入,因此本地快照已纳入付费订阅。您的订阅是让这份资料能继续走下去的关键,由衷感谢。 查看订阅方案 →