Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Attack Parameters
Impact Assessment
CVSS Vector v4.0
Weakness Type (CWE)
Vulnerable Products 12
| Configuration | From (including) | Up to (excluding) |
|---|---|---|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.58.0
|
0.58.24
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.59.0
|
0.59.21
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.60.0
|
0.60.17
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.61.0
|
0.61.11
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.62.0
|
0.62.9
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
|
0.63.0
|
0.63.5
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.58.0
|
1.58.24
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.59.0
|
1.59.21
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.60.0
|
1.60.17
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.61.0
|
1.61.11
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.62.0
|
1.62.9
|
|
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
|
1.63.0
|
1.63.5
|