Metabase позволяет удаленному, неавторизованному злоумышленнику внедрить произвольный SQL-код через конечную точку базы данных «/reset_password» и получить доступ администратора к подключенному экземпляру Metabase.
Показать оригинальное описание (EN)
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 12
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.58.0
|
0.58.24
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.59.0
|
0.59.21
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.60.0
|
0.60.17
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.61.0
|
0.61.11
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.62.0
|
0.62.9
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.63.0
|
0.63.5
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.58.0
|
1.58.24
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.59.0
|
1.59.21
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.60.0
|
1.60.17
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.61.0
|
1.61.11
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.62.0
|
1.62.9
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.63.0
|
1.63.5
|