Metabase — это инструмент бизнес-аналитики и встроенной аналитики с открытым исходным кодом. С версий 1.57.0 до 1.57.19.1, 1.58.14.1, 1.59.10 и 1.60.4 злоумышленник, который может настроить соединение с базой данных Metabase, может читать произвольные файлы из файловой системы сервера Metabase, добавляя небезопасные параметры JDBC в соединение MySQL или MariaDB, заставляя драйвер читать файлы с хоста Metabase и раскрывать содержимое через запросы к подключенной базе данных или через сообщения об ошибках проверки. Эта проблема исправлена в версиях 1.57.19.1, 1.58.14.1, 1.59.10 и 1.60.4.
Показать оригинальное описание (EN)
Metabase is an open-source business intelligence and embedded analytics tool. From 1.57.0 until 1.57.19.1, 1.58.14.1, 1.59.10, and 1.60.4, an attacker who can configure a Metabase database connection can read arbitrary files from the Metabase server's filesystem by adding unsafe JDBC parameters to a MySQL or MariaDB connection, causing the driver to read files from the Metabase host and expose the contents through queries against the connected database or through validation error messages. This issue is fixed in versions 1.57.19.1, 1.58.14.1, 1.59.10, and 1.60.4.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.57.0
|
1.57.19.1
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.58.0
|
1.58.14.1
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.59.0
|
1.59.10
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.60.0
|
1.60.4
|