
Exploit para Metabase CVE-2021-41277, una vulnerabilidad de inclusión de archivos locales en el soporte de mapas GeoJSON personalizados, que permite el acceso no autorizado a archivos.
Metabase es una plataforma de análisis de datos de código abierto. En las versiones afectadas se ha descubierto un problema de seguridad con el soporte de mapas GeoJSON personalizados (admin->settings->maps->custom maps->add a map) y una posible inclusión local de archivos (incluidas las variables de entorno). Las URL no se validaban antes de cargarse. Este problema se corrige en una nueva versión de mantenimiento (0.40.5 y 1.40.5), y en cualquier versión posterior. Si no puede actualizar de inmediato, puede mitigarlo incluyendo reglas en su proxy inverso, balanceador de carga o WAF para proporcionar un filtro de validación antes de la aplicación.