CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-41277

Metabase – path traversal i odczyt lokalnych plików przez custom GeoJSON

CVSS 10.0v3.1pub. 2021-11-17upd. 2025-10-24

W platformie Metabase wykryto krytyczną podatność typu path traversal w funkcji obsługi niestandardowych map GeoJSON, umożliwiającą odczyt lokalnych plików serwera, w tym zmiennych środowiskowych. Podatność jest aktywnie wykorzystywana przez atakujących i uzyskała maksymalny wynik CVSS 10.0.

Pokaż oryginał (EN)

Metabase is an open source data analytics platform. In affected versions a security issue has been discovered with the custom GeoJSON map (`admin->settings->maps->custom maps->add a map`) support and potential local file inclusion (including environment variables). URLs were not validated prior to being loaded. This issue is fixed in a new maintenance release (0.40.5 and 1.40.5), and any subsequent release after that. If you’re unable to upgrade immediately, you can mitigate this by including rules in your reverse proxy or load balancer or WAF to provide a validation filter before the application.

🤖 Analiza AI
Jak działa

Funkcja dodawania niestandardowych map GeoJSON (dostępna przez panel admina: admin → settings → maps → custom maps → add a map) akceptowała dowolne adresy URL bez ich uprzedniej walidacji. Atakujący mógł podać spreparowany URL wskazujący na lokalne ścieżki systemowe, co prowadziło do odczytu dowolnych plików dostępnych z poziomu procesu aplikacji, w tym potencjalnie wrażliwych zmiennych środowiskowych zawierających dane uwierzytelniające lub klucze konfiguracyjne. Brak kontroli przekazywanych URL-i stanowi klasyczny przypadek local file inclusion (LFI) w połączeniu z path traversal.

Skutki

Nieuwierzytelniony atakujący zdalnie może odczytać dowolne pliki z systemu operacyjnego serwera, w tym zmienne środowiskowe zawierające hasła, tokeny i inne wrażliwe dane konfiguracyjne, co może prowadzić do dalszego przejęcia infrastruktury.

Mitygacja

Należy pilnie zaktualizować Metabase do wersji 0.40.5 lub nowszej (open source) albo 1.40.5 lub nowszej (Enterprise). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy wdrożyć reguły filtrowania na poziomie reverse proxy, load balancera lub WAF, które będą walidować przekazywane adresy URL przed dotarciem do aplikacji.

Kogo dotyczy

Metabase w wersjach poprzedzających 0.40.5 (wydanie open source) oraz 1.40.5 (wydanie Enterprise)

Uwagi

Podatność znajduje się w wykazie CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Szczegóły poprawki dostępne są w repozytorium GitHub Metabase (commit 042a36e).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Metabase

    APP
    Metabase
    0.40.00.40.10.40.20.40.30.40.41.40.01.40.11.40.21.40.31.40.4

CISA KEV — szczegółyi

Dostawcai
Metabase
Produkti
Metabase
Data dodania do KEVi
12 listopada 2024
Termin remediation (USA)i
3 grudnia 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań korzystania z produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Metabase zawiera lukę local file inclusion w obsługiwaniu niestandardowych map w API do odczytu danych w formacie GeoJSON.

tłumaczenie AI
Pokaż oryginał (EN)

Metabase contains a local file inclusion vulnerability in the custom map support in the API to read GeoJSON formatted data.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 grudnia 2024
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-72898CRITICAL10.0⚠ KEVten sam produkt

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database ...

CVE-2026-50148CRITICAL10.0PL ✓ten sam produkt

RCE w Metabase poprzez podatny sterownik JDBC Snowflake

CVE-2026-59827CRITICAL9.9PL ✓ten sam produkt

Metabase: RCE przez deserializację obiektów Java w zapytaniach H2

CVE-2026-59826CRITICAL9.1PL ✓ten sam produkt

Metabase: RCE przez niebezpieczne właściwości połączenia H2 (admin)

CVE-2023-37470CRITICAL10.0PL ✓ten sam produkt

Metabase RCE przez złośliwy connection string bazy H2