CVE-2021-41277
GeoJSON URL सत्यापन अनधिकृत उपयोगकर्ताओं को सर्वर फ़ाइलों और पर्यावरण चरों को उजागर कर सकता है
- प्रकाशित
- 17 नव॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 12 नव॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Metabase एक ओपन सोर्स डेटा एनालिटिक्स प्लेटफ़ॉर्म है। प्रभावित संस्करणों में, कस्टम GeoJSON मानचित्र (`admin->settings->maps->custom maps->add a map`) समर्थन और संभावित स्थानीय फ़ाइल समावेशन (पर्यावरण चर सहित) के साथ एक सुरक्षा समस्या खोजी गई है। URL लोड होने से पहले मान्य नहीं किए गए थे। यह समस्या एक नए रखरखाव रिलीज़ (0.40.5 और 1.40.5) और उसके बाद के किसी भी रिलीज़ में ठीक कर दी गई है। यदि आप तुरंत अपग्रेड करने में असमर्थ हैं, तो आप एप्लिकेशन से पहले सत्यापन फ़िल्टर प्रदान करने के लिए अपने रिवर्स प्रॉक्सी या लोड बैलेंसर या WAF में नियम शामिल करके इसका समाधान कर सकते हैं।
स्रोत
13- CVE-2021-41277एक्सप्लॉइट
CVE-2021-41277 के लिए एक्सप्लॉइट स्क्रिप्ट, जो Metabase में एक मनमाना फ़ाइल पढ़ने की कमज़ोरी है, जो संवेदनशील फ़ाइलों तक अनधिकृत पहुंच की अनुमति देती है।
प्रूफ-ऑफ-कॉन्सेप्ट जो Metabase संस्करण < 0.40.5 (CVE-2021-41277) में SSRF और LFI का प्रदर्शन करता है, जिसमें आंतरिक नेटवर्क स्कैनिंग और क्लाउड मेटाडेटा एंडपॉइंट्स तक पहुंच शामिल है।
- CVE-2021-41277एक्सप्लॉइट
CVE-2021-41277 के लिए Go-आधारित शोषण उपकरण, एक Metabase संवेदनशील जानकारी प्रकटीकरण कमजोरी जो अमान्य GeoJSON मानचित्र URL के माध्यम से स्थानीय फ़ाइल समावेशन और पर्यावरण चर निष्कर्षण को सक्षम बनाती है।
- CVE-2021-41278स्कैनर
Metabase मनमाना फ़ाइल पढ़ने की भेद्यता बैच स्कैनिंग उपकरण
- Metabase_Nmap_Scriptस्कैनर
यह मेटाबेस भेद्यता (CVE-2021-41277) के लिए एक nmap स्क्रिप्ट है।
- Metabase-cve-2021-41277एक्सप्लॉइट
Metabase 任意文件读取
- CVE-2021-41277एक्सप्लॉइट
Go-आधारित एक्सप्लॉइट CVE-2021-41277 के लिए, स्वचालित भेद्यता सत्यापन और LeakiX रिकॉनिसेंस प्लेटफ़ॉर्म के साथ एकीकरण के लिए डिज़ाइन किया गया।
MetaBase मनमाना फ़ाइल पढ़ने की भेद्यता fofa बैच poc
CVE-2021-41277 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Metabase में एक लोकल फ़ाइल इन्क्लूज़न भेद्यता है, जो अनधिकृत फ़ाइल रीड को प्रदर्शित करता है।
CVE-2021-41277 के लिए PoC
- CVE-2021-41277एक्सप्लॉइट
Metabase GeoJSON मैप स्थानीय फ़ाइल समावेशन
- Metabase_CVE-2021-41277एक्सप्लॉइट
Metabase CVE-2021-41277 के लिए शोषण, कस्टम GeoJSON मानचित्र समर्थन में स्थानीय फ़ाइल समावेशन भेद्यता, अनधिकृत फ़ाइल एक्सेस की अनुमति देता है।
- CVE-2021-41277एक्सप्लॉइट
metabase का शोषण करने के लिए सरल प्रोग्राम
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।