
Prueba de concepto que demuestra SSRF y LFI en versiones de Metabase < 0.40.5 (CVE-2021-41277), incluyendo escaneo de red interna y acceso a endpoints de metadatos en la nube.
CVE-2021-41277 puede extenderse a un SSRF
Metabase es una plataforma de análisis de datos de código abierto. Las versiones de Metabase < 0.40.5 se vieron afectadas por CVE-2021-41277, lo que provocaba la inclusión local de archivos según la descripción de la CVE.
Al analizar el hallazgo descrito en el Aviso de seguridad de Metabase y comparar el código, parecía que podía extenderse a un SSRF, ya que los esquemas de URL no estaban filtrados.
La primera prueba es intentar llamar a un servidor externo. Esto se realizaría con éxito como se muestra a continuación. Una instancia de Metabase llamaría a un servidor externo.

La segunda prueba es escanear la red interna. Comienza haciendo uso del LFI para identificar la red:

Luego, se pueden sondear varias direcciones IP y puertos para identificar servicios en ejecución

La tercera prueba es usar un esquema diferente. FTP hacia resque. Esto también funcionaría. Aunque es importante señalar que Metabase hace un buen trabajo forzando el Content-Type de la respuesta, lo que evita escalar este ataque a un RCE.

Finalmente, esta vulnerabilidad permite a los atacantes acceder a páginas internas de AWS y Google Cloud que pueden filtrar información sensible como se muestra a continuación:


Esto fue divulgado de manera responsable a Metabase. Aprecio la respuesta y el profesionalismo de su equipo de seguridad.