当前位置:首页 > 网络安全 > 安全通告 > 详情
安全风险预警-Metabase 任意文件读取漏洞(CVE-2021-41277)预警
2021年11月24日   

1、 基本情况 

  Metabase是一个开源的数据分析平台,通过给公司成员提问,从得到的数据中进行分析、学习。
  近日,监测发现Metabase 任意文件读取漏洞的poc已在互联网公开,漏洞编号为CVE-2021-41277,在受影响的版本中,自定义GeoJSON地图(' admin->settings->maps->custom maps->add a map ')存在本地文件包含(包括环境变量)漏洞,url在加载之前没有经过验证,攻击者利用该漏洞能够读取任意文件。 
  对此,建议广大用户及时将Metabase升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。 
2、 影响范围 
  受影响版本 
  ⚫ metabase>=1.0.0 & <1.40.5 
  ⚫ metabase <0.40.5 
3、 处置建议 通用修补建议:
  根据影响版本中的信息,排查并升级到安全版本,下载链接为: https://github.com/metabase/metabase/releases
4、 参考链接  
   1) https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr