CVE-2021-41277
التحقق من صحة عنوان URL الخاص بـ GeoJSON يمكن أن يكشف ملفات الخادم ومتغيرات البيئة للمستخدمين غير المصرح لهم
- تم النشر
- 17/11/2021
- محدث
- 21/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 12/11/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Lمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Metabase هي منصة تحليلات بيانات مفتوحة المصدر. في الإصدارات المتأثرة، تم اكتشاف مشكلة أمنية تتعلق بدعم خرائط GeoJSON المخصصة (`admin->settings->maps->custom maps->add a map`) واحتمال تضمين ملفات محلية (بما في ذلك متغيرات البيئة). لم يتم التحقق من صحة عناوين URL قبل تحميلها. تم إصلاح هذه المشكلة في إصدار صيانة جديد (0.40.5 و1.40.5)، وأي إصدار لاحق بعد ذلك. إذا لم تتمكن من الترقية فورًا، يمكنك التخفيف من هذا الأمر عن طريق إضافة قواعد في الوكيل العكسي أو موازن التحميل أو جدار حماية تطبيقات الويب (WAF) لتوفير مرشح تحقق قبل التطبيق.
المصادر
13- CVE-2021-41277استغلال
نص استغلال لـ CVE-2021-41277، ثغرة قراءة ملفات عشوائية في Metabase، تتيح وصولًا غير مصرح به إلى ملفات حساسة.
إثبات مفهوم يوضح ثغرات SSRF وLFI في إصدارات Metabase الأقدم من 0.40.5 (CVE-2021-41277)، بما في ذلك فحص الشبكة الداخلية والوصول إلى نقاط نهاية البيانات الوصفية السحابية.
- CVE-2021-41277استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.