
Exploit für Metabase CVE-2021-41277, eine Local File Inclusion-Schwachstelle in der benutzerdefinierten GeoJSON-Kartenunterstützung, die unbefugten Dateizugriff ermöglicht.
Metabase ist eine Open-Source-Plattform für Datenanalysen. In betroffenen Versionen wurde ein Sicherheitsproblem im Zusammenhang mit der Unterstützung benutzerdefinierter GeoJSON-Karten (admin->settings->maps->custom maps->add a map) und einer möglichen lokalen Dateieinbindung (einschließlich Umgebungsvariablen) entdeckt. URLs wurden vor dem Laden nicht validiert. Dieses Problem wurde in einer neuen Wartungsversion (0.40.5 und 1.40.5) sowie in allen nachfolgenden Versionen behoben. Wenn Sie nicht sofort upgraden können, können Sie dies entschärfen, indem Sie in Ihrem Reverse-Proxy, Load Balancer oder WAF Regeln hinzufügen, um einen Validierungsfilter vor der Anwendung bereitzustellen.