CVE-2022-24853
फ़ाइल सिस्टम एक्सपोज़र इन मेटाबेस
- प्रकाशित
- 14 अप्रैल 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Metabase एक ओपन सोर्स बिजनेस इंटेलिजेंस और एनालिटिक्स एप्लिकेशन है। Metabase के पास हमारे GeoJSON समर्थन के हिस्से के रूप में JSON मैप्स के लिए मनमाने URLs लोड करने के लिए एक प्रॉक्सी है। हालांकि हम यह सत्यापन करते हैं कि मनमाने URLs की सामग्री वापस न लौटाई जाए, फिर भी एक ऐसा मामला है जहां एक विशेष रूप से तैयार किया गया अनुरोध Windows पर फ़ाइल एक्सेस का कारण बन सकता है, जो `NTLM relay attack` को सक्षम करता है, संभावित रूप से एक हमलावर को सिस्टम पासवर्ड हैश प्राप्त करने की अनुमति देता है। यदि आप Windows का उपयोग करते हैं और Metabase के इस संस्करण पर हैं, तो कृपया तुरंत अपग्रेड करें। निम्नलिखित पैच (या उच्चतर संस्करण) उपलब्ध हैं: 0.42.4 और 1.42.4, 0.41.7 और 1.41.7, 0.40.8 और 1.40.8।
स्रोत
1Metabase NTLM आक्रमण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।