CVE-2022-24853
Exposición del sistema de archivos en Metabase
- Publicado
- 14 abr 2022
- Actualizado
- 22 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 84,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Metabase es una aplicación de análisis e inteligencia empresarial de código abierto. Metabase presenta un proxy para cargar URLs arbitrarias para mapas JSON como parte de nuestro soporte GeoJSON. Mientras comprobamos que no sea devuelto el contenido de URLs arbitrarias, se presenta un caso en el que una petición especialmente diseñada podría resultar en un acceso a un archivo en Windows, lo que permite habilitar un "Ataque de retransmisión NTLM", permitiendo potencialmente a un atacante recibir el hash de la contraseña del sistema. Si usted usa Windows y está en esta versión de Metabase, por favor actualice inmediatamente. Los siguientes parches (o versiones superiores) están disponibles: versiones 0.42.4 y 1.42.4, 0.41.7 y 1.41.7, 0.40.8 y 1.40.8
Fuentes
1Ataque NTLM de Metabase
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.