
استغلال لـ Metabase CVE-2021-41277، ثغرة تضمين ملف محلي في دعم خرائط GeoJSON المخصصة، مما يسمح بالوصول غير المصرح به إلى الملفات.
Metabase هي منصة تحليلات بيانات مفتوحة المصدر. في الإصدارات المتأثرة، تم اكتشاف مشكلة أمنية تتعلق بدعم خرائط GeoJSON المخصصة (admin->settings->maps->custom maps->add a map) واحتمال تضمين ملفات محلية (بما في ذلك متغيرات البيئة). لم يتم التحقق من صحة عناوين URL قبل تحميلها. تم إصلاح هذه المشكلة في إصدار صيانة جديد (0.40.5 و1.40.5)، وأي إصدار لاحق بعده. إذا لم تتمكن من الترقية فورًا، يمكنك التخفيف من حدة المشكلة من خلال تضمين قواعد في الوكيل العكسي أو موازن التحميل أو جدار حماية تطبيقات الويب (WAF) لتوفير عامل تصفية للتحقق قبل التطبيق.