CVE-2022-24853
تعرض نظام الملفات في Metabase
- تم النشر
- 14/04/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Metabase هو تطبيق مفتوح المصدر للذكاء التجاري والتحليلات. يحتوي Metabase على وكيل (proxy) لتحميل عناوين URL عشوائية لخرائط JSON كجزء من دعم GeoJSON. على الرغم من أننا نقوم بالتحقق لتجنب إرجاع محتويات عناوين URL عشوائية، إلا أن هناك حالة يمكن أن يؤدي فيها طلب مُصمم بشكل خاص إلى الوصول إلى الملفات على نظام Windows، مما يسمح بتمكين `هجوم إعادة توجيه NTLM`، وقد يسمح ذلك للمهاجم بتلقي تجزئة كلمة مرور النظام. إذا كنت تستخدم Windows وكنت على هذا الإصدار من Metabase، فيرجى الترقية فورًا. التصحيحات التالية (أو الإصدارات الأحدث) متاحة: 0.42.4 و1.42.4، 0.41.7 و1.41.7، 0.40.8 و1.40.8.
المصادر
1هجوم Metabase NTLM
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.