跳到主要内容

超危

Metabase本地文件包含漏洞

2021-11-17 20:05:11 公开 ,2025-10-22 00:49:36 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-08-20 11:56:21

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:N/A:N
CVSS v2 风险值
5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
CVSS v3.1 风险值
10

详细信息

漏洞类型
信息泄露
漏洞描述
Metabase是一个开源数据分析平台。在受影响的版本中,发现自定义GeoJSON映射(admin->settings->maps->custom maps->add a map)支持和潜在的本地文件包含(包括环境变量)存在安全问题。加载URL之前未验证URL。远程攻击者可以使用精心构建的GeoJSON映射从本地系统指定恶意文件,从而允许攻击者获取服务器文件和环境变量。为利用此漏洞使用本地文件执行任意代码,攻击者首先需要上传恶意文件或向现有文件中插入任意命令。
修复建议
升级至Metabase GIT存储库中提供的Metabase的最新版本(0.40.5、1.40.5或更高版本): https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr https://github.com/metabase/metabase/commit/042a36e49574c749f944e19cf80360fd3dc322f0

参考链接