CVE-2021-41277
GeoJSON-URL-Validierung kann Serverdateien und Umgebungsvariablen für unbefugte Benutzer offenlegen.
- Veröffentlicht
- 17.11.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 12.11.2024
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Metabase ist eine Open-Source-Datenanalyseplattform. In betroffenen Versionen wurde ein Sicherheitsproblem im Zusammenhang mit der Unterstützung benutzerdefinierter GeoJSON-Karten (`admin->settings->maps->custom maps->add a map`) und potenzieller lokaler Dateieinbindung (einschließlich Umgebungsvariablen) entdeckt. URLs wurden vor dem Laden nicht validiert. Dieses Problem ist in einem neuen Wartungs-Release (0.40.5 und 1.40.5) sowie in jedem nachfolgenden Release behoben. Falls Sie nicht sofort aktualisieren können, können Sie das Risiko mindern, indem Sie Regeln in Ihrem Reverse-Proxy, Load Balancer oder Ihrer WAF ergänzen, die einen Validierungsfilter vor der Anwendung bereitstellen.
Quellen
13- CVE-2021-41277Exploit
Exploit-Skript für CVE-2021-41277, eine Schwachstelle zum beliebigen Lesen von Dateien in Metabase, die unbefugten Zugriff auf sensible Dateien ermöglicht.
Proof-of-Concept, das SSRF und LFI in Metabase-Versionen < 0.40.5 (CVE-2021-41277) demonstriert, einschließlich internem Netzwerk-Scanning und Zugriff auf Cloud-Metadaten-Endpunkte.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.