CVE-2021-41277: Metabase 任意文件读取漏洞通告
报告编号:B6-2021-112203
报告来源:360CERT
报告作者:360CERT
更新日期:2021-11-22
漏洞简述
2021年11月22日,360CERT监测发现Metabase 任意文件读取漏洞
的poc
已在互联网公开,漏洞编号为CVE-2021-41277
,漏洞等级:严重
,漏洞评分:9.9
。
Metabase是一个开源的数据分析平台,通过给公司成员提问,从得到的数据中进行分析、学习。
对此,360CERT建议广大用户及时将Metabase
升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
风险等级
360CERT 对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 严重 |
影响面 | 广泛 |
攻击者价值 | 高 |
利用难度 | 低 |
360CERT评分 | 9.9 |
漏洞详情
CVE-2021-41277: Metabase 任意文件读取漏洞
CVE: CVE-2021-41277
组件: Metabase
漏洞类型: 文件读取
影响: 文件读取
简述: 在受影响的版本中,自定义GeoJSON地图(' admin->settings->maps->custom maps->add a map ')存在本地文件包含(包括环境变量)漏洞,url在加载之前没有经过验证,攻击者利用该漏洞能够读取任意文件。
影响版本
组件 | 影响版本 | 安全版本 |
---|---|---|
metabase:metabase | >=1.0.0 & <1.40.5 | >=1.40.5 |
metabase:metabase | <0.40.5 | >= 0.40.5 |
修复建议
通用修补
通用修补建议
根据影响版本
中的信息,排查并升级到安全版本
下载链接为:https://github.com/metabase/metabase/releases
时间线
2021-10-06 Metabase 官方发布通告
2021-11-22 360CERT 发布通告
参考链接
https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
胜软科技加入 openGauss 社区
山东胜软科技股份有限公司(以下简称胜软科技)签署CLA(Contribution License Agreement, 贡献许可协议),正式加入openGauss 社区。 山东胜软科技股份有限公司专注能源信息化领域,在智能油田、智慧城市、电子政务和云计算等领域构筑了端到端的解决方案和产品服务。在油气生产领域打造的PCS(油气生产指挥系统)产品家族,充分利用新技术与油田生产相结合,帮助企业压缩管理层级、降低管理成本。在采油气工程管理板块,形成“技术管理、基础研究、辅助优化”三位一体的采油气工程信息化解决方案和配套软件产品。 胜软科技此次加入openGauss社区,将借助产业界和学术界的力量,在openGauss的基础上打造面向油气行业和工业互联网领域的数据湖仓一体的治理产品体系,在发挥openGauss高性能、高安全、高可靠特性的基础上,未来在我们服务的行业内为我们的客户带来更加专业的服务。 胜软科技携手openGauss,也将推进油气和工业互联网数据库的生态发展、技术创新。同时,胜软科技未来也将面向油气领域发布基于openGauss的企业级数据库产品和湖仓一体的数据治理产品,推动ope...
- 下一篇
云原生爱好者周刊:CentOS 替代品 Rocky Linux 8.5 发布,Antrea 1.4.0 发布
云原生一周动态要闻: Istio 1.12 发布 CentOS 替代品 Rocky Linux 8.5 发布 Prometheus 推出 Agent 模式来适应新的使用场景 Linux 基金会与 CNCF 推出新的在线培训课程 Antrea 1.4.0 发布 开源项目推荐 文章推荐 云原生动态 Prometheus 推出 Agent 模式来适应新的使用场景 日前,Prometheus 发布了新的操作模式——Prometheus Agent,用来适应新的使用场景。这种新的模式能够实现新的工作流程,如低资源环境、边缘网络和物联网。它使用的资源明显减少,能够有效地将数据转发到集中的远程终端,同时使用数百万 Prometheus 用户所依赖的稳定代码库。 Prometheus Agent 是一种专门的模式,它专注于三个部分:服务发现、抓取和远程写入。Prometheus Agent 内置于 Prometheus 中,其行为类似于普通的 Prometheus Server:它是一种基于拉取的机制,通过 HTTP 抓取指标并将数据复制到远程写入端点上。 Prometheus Agent 现已推出测...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS8编译安装MySQL8.0.19
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS6,CentOS7官方镜像安装Oracle11G
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7,8上快速安装Gitea,搭建Git服务器
- Red5直播服务器,属于Java语言的直播服务器