W platformie Metabase wykryto krytyczną podatność typu path traversal w funkcji obsługi niestandardowych map GeoJSON, umożliwiającą odczyt lokalnych plików serwera, w tym zmiennych środowiskowych. Podatność jest aktywnie wykorzystywana przez atakujących i uzyskała maksymalny wynik CVSS 10.0.
▸ Pokaż oryginał (EN)
Metabase is an open source data analytics platform. In affected versions a security issue has been discovered with the custom GeoJSON map (`admin->settings->maps->custom maps->add a map`) support and potential local file inclusion (including environment variables). URLs were not validated prior to being loaded. This issue is fixed in a new maintenance release (0.40.5 and 1.40.5), and any subsequent release after that. If you’re unable to upgrade immediately, you can mitigate this by including rules in your reverse proxy or load balancer or WAF to provide a validation filter before the application.
Funkcja dodawania niestandardowych map GeoJSON (dostępna przez panel admina: admin → settings → maps → custom maps → add a map) akceptowała dowolne adresy URL bez ich uprzedniej walidacji. Atakujący mógł podać spreparowany URL wskazujący na lokalne ścieżki systemowe, co prowadziło do odczytu dowolnych plików dostępnych z poziomu procesu aplikacji, w tym potencjalnie wrażliwych zmiennych środowiskowych zawierających dane uwierzytelniające lub klucze konfiguracyjne. Brak kontroli przekazywanych URL-i stanowi klasyczny przypadek local file inclusion (LFI) w połączeniu z path traversal.
Nieuwierzytelniony atakujący zdalnie może odczytać dowolne pliki z systemu operacyjnego serwera, w tym zmienne środowiskowe zawierające hasła, tokeny i inne wrażliwe dane konfiguracyjne, co może prowadzić do dalszego przejęcia infrastruktury.
Należy pilnie zaktualizować Metabase do wersji 0.40.5 lub nowszej (open source) albo 1.40.5 lub nowszej (Enterprise). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy wdrożyć reguły filtrowania na poziomie reverse proxy, load balancera lub WAF, które będą walidować przekazywane adresy URL przed dotarciem do aplikacji.
Metabase w wersjach poprzedzających 0.40.5 (wydanie open source) oraz 1.40.5 (wydanie Enterprise)
Podatność znajduje się w wykazie CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Szczegóły poprawki dostępne są w repozytorium GitHub Metabase (commit 042a36e).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LMetabase
APPMetabase0.40.00.40.10.40.20.40.30.40.41.40.01.40.11.40.21.40.31.40.4
CISA KEV — szczegółyi
- Dostawcai
- Metabase
- Produkti
- Metabase
- Data dodania do KEVi
- 12 listopada 2024
- Termin remediation (USA)i
- 3 grudnia 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań korzystania z produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Metabase zawiera lukę local file inclusion w obsługiwaniu niestandardowych map w API do odczytu danych w formacie GeoJSON.
▸ Pokaż oryginał (EN)
Metabase contains a local file inclusion vulnerability in the custom map support in the API to read GeoJSON formatted data.
Powiązane podatności
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database ...
RCE w Metabase poprzez podatny sterownik JDBC Snowflake
Metabase: RCE przez deserializację obiektów Java w zapytaniach H2
Metabase: RCE przez niebezpieczne właściwości połączenia H2 (admin)
Metabase RCE przez złośliwy connection string bazy H2