CVE-2021-41277
La validation d'URL GeoJSON peut exposer les fichiers serveur et les variables d'environnement à des utilisateurs non autorisés
- Publié
- 17 nov. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 12 nov. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Metabase est une plateforme open source d'analyse de données. Dans les versions concernées, un problème de sécurité a été découvert avec la prise en charge des cartes GeoJSON personnalisées (`admin->settings->maps->custom maps->add a map`) et une potentielle inclusion locale de fichiers (y compris les variables d'environnement). Les URL n'étaient pas validées avant d'être chargées. Ce problème est corrigé dans une nouvelle version de maintenance (0.40.5 et 1.40.5), ainsi que dans toute version ultérieure. Si vous ne pouvez pas mettre à jour immédiatement, vous pouvez atténuer ce risque en incluant des règles dans votre proxy inverse, votre répartiteur de charge ou votre WAF afin de fournir un filtre de validation avant l'application.
Sources
13- CVE-2021-41277Exploit
Script d'exploitation pour CVE-2021-41277, une vulnérabilité de lecture arbitraire de fichiers dans Metabase, permettant un accès non autorisé à des fichiers sensibles.
Preuve de concept démontrant les vulnérabilités SSRF et LFI dans les versions de Metabase < 0.40.5 (CVE-2021-41277), incluant le scan du réseau interne et l'accès aux points de terminaison de métadonnées cloud.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.