报告编号:B6-2021-112203
报告来源:360CERT
报告作者:360CERT
更新日期:2021-11-22
漏洞简述
2021年11月22日,360CERT监测发现Metabase 任意文件读取漏洞
的poc
已在互联网公开,漏洞编号为CVE-2021-41277
,漏洞等级:严重
,漏洞评分:9.9
。
Metabase是一个开源的数据分析平台,通过给公司成员提问,从得到的数据中进行分析、学习。
对此,360CERT建议广大用户及时将Metabase
升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
风险等级
360CERT 对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 严重 |
影响面 | 广泛 |
攻击者价值 | 高 |
利用难度 | 低 |
360CERT评分 | 9.9 |
漏洞详情
CVE-2021-41277: Metabase 任意文件读取漏洞
CVE: CVE-2021-41277
组件: Metabase
漏洞类型: 文件读取
影响: 文件读取
简述: 在受影响的版本中,自定义GeoJSON地图(' admin->settings->maps->custom maps->add a map ')存在本地文件包含(包括环境变量)漏洞,url在加载之前没有经过验证,攻击者利用该漏洞能够读取任意文件。
影响版本
组件 | 影响版本 | 安全版本 |
---|---|---|
metabase:metabase | >=1.0.0 & <1.40.5 | >=1.40.5 |
metabase:metabase | <0.40.5 | >= 0.40.5 |
修复建议
通用修补
通用修补建议
根据影响版本
中的信息,排查并升级到安全版本
下载链接为:https://github.com/metabase/metabase/releases
时间线
2021-10-06 Metabase 官方发布通告
2021-11-22 360CERT 发布通告
参考链接
https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr
猜你喜欢:暂无回复。