IT资讯 CVE-2021-41277: Metabase 任意文件读取漏洞通告

aiden · 2021-11-23 16:00:07 · 热度: 9

报告编号:B6-2021-112203

报告来源:360CERT

报告作者:360CERT

更新日期:2021-11-22

漏洞简述

2021年11月22日,360CERT监测发现Metabase 任意文件读取漏洞poc已在互联网公开,漏洞编号为CVE-2021-41277,漏洞等级:严重,漏洞评分:9.9

Metabase是一个开源的数据分析平台,通过给公司成员提问,从得到的数据中进行分析、学习。

对此,360CERT建议广大用户及时将Metabase升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

风险等级

360CERT 对该漏洞的评定结果如下

评定方式 等级
威胁等级 严重
影响面 广泛
攻击者价值
利用难度
360CERT评分 9.9

漏洞详情

CVE-2021-41277: Metabase 任意文件读取漏洞

CVE: CVE-2021-41277

组件: Metabase

漏洞类型: 文件读取

影响: 文件读取

简述: 在受影响的版本中,自定义GeoJSON地图(' admin->settings->maps->custom maps->add a map ')存在本地文件包含(包括环境变量)漏洞,url在加载之前没有经过验证,攻击者利用该漏洞能够读取任意文件。

影响版本

组件 影响版本 安全版本
metabase:metabase >=1.0.0 & <1.40.5 >=1.40.5
metabase:metabase <0.40.5 >= 0.40.5

修复建议

通用修补

通用修补建议

根据影响版本中的信息,排查并升级到安全版本

下载链接为:https://github.com/metabase/metabase/releases

 

时间线

2021-10-06 Metabase 官方发布通告

2021-11-22 360CERT 发布通告

参考链接

https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr

猜你喜欢:
暂无回复。
需要 登录 后方可回复, 如果你还没有账号请点击这里 注册