跳到主要内容

超危

Metabase SQL注入漏洞

2026-08-10 17:55:54 公开 ,2026-08-14 05:25:21 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-89 (SQL Injection)
CAPEC:
CAPEC-108 (Command Line Execution through SQL Injection) CAPEC-109 (Object Relational Mapping Injection) CAPEC-110 (SQL Injection through SOAP Parameter Tampering) CAPEC-470 (Expanding Control over the Operating System from the Database) CAPEC-66 (SQL Injection) CAPEC-7 (Blind SQL Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-08-12 11:59:47

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS v4.0 风险值
10

详细信息

漏洞类型
SQL注入
漏洞描述
Metabase /api/session/reset_password数据库端点存在SQL漏洞,攻击者向密码重置端点发送构造请求时,请求数据在重置密码处理过程中被合并到认证相关状态,而用户标识符在用于数据库查询前未经过充分验证,导致攻击者控制的输入被直接拼接到 SQL 查询中。允许远程未认证的攻击者获得连接的Metabase实例的管理员访问权限。攻击者可以更改应用程序配置,窃取连接数据库的存储凭据,读取通过这些连接可访问的任何数据,并导出数据。
修复建议
1、立即升级至对应分支的安全版本x.58.24、x.59.21、x.60.17、x.61.11、x.62.9、x.63.5或更高版本,参考链接: https://www.metabase.com/blog/security-update https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf 2、如果Metabase实例的/api/session/reset_password端点可公开访问,请在升级后执行以下操作: (1)通过访问元数据库应用程序数据库并删除core_session表中的所有行,撤消所有活动用户会话; (2)检查API密钥并删除任何无法识别的密钥; (3)检查管理员帐户是否有任何意外更改; (4)更换任何已连接数据库的凭据; (5)查看数据仓库日志,查看是否有任何未经授权的访问迹象; (6)查看元数据库活动并查询历史记录,以查找意外或未经授权的活动。
缓解措施
作为临时解决方法,请阻止/api/session/reset_password端点。

参考链接