• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

MetaBase任意文件读取漏洞通告 (CVE-2021-41277)POC已公布

【发布时间:2021-12-30】

威胁预警团队

2021/11/22


1. 漏洞综述

1.1 漏洞背景

MetaBase是一款面向公司全体员工的简单开源的数据查询和可视化分析工具。Metabase非常注重非技术人员(如产品经理、市场运营人员)在使用这个工具时的体验,让他们能自由地探索数据,回答自己的问题。近日,新华三攻防实验室威胁预警团队监测到Metabase官方发布了安全更新公告,并修复了一个任意文件读取漏洞(CVE-2021-41277),该漏洞利用方式简单,影响范围广,危害较大,在此新华三攻防实验建议受影响的用户尽快更新安全补丁,以免受到影响。

1.2 漏洞详情

该漏洞是由于Metabase在自定义 GeoJSON 地图(admin->settings->maps->custom maps->add a map)时,对于该操作缺少权限验证,恶意攻击者可以发送恶意请求从而获得敏感信息。

1.3 漏洞复现

通过构造恶意请求获得敏感信息:

2. 影响范围

Metabase version < 0.40.5

1.0.0 <= Metabase version < 1.40.5

3. 严重等级

CVSS评分:10.0 超危

4. 处置方法

4.1 官方补丁

目前官方已发布漏洞修复补丁,建议将Metabase 更新到安全版本。下载链接:https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr

5. 新华三解决方案

1、新华三安全设备防护方案

新华三IPS规则库将在1.0.157版本支持对该漏洞的识别,H3C全系安全产品可通过升级IPS特征库识别该漏洞的攻击流量,并进行主动拦截。

2、态势感知产品解决方案

新华三态势感知产品已支持该漏洞的检测,通过信息搜集整合、数据关联分析等综合研判手段,发现网络中遭受该漏洞攻击及失陷的资产。

3、新华三云安全能力中心解决方案

新华三云安全能力中心知识库已更新该漏洞信息,可查询对应漏洞产生原理、升级补丁、修复措施等。

6. 参考链接

https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr

新华三官网
联系我们