
Metabase CVE-2021-41277 के लिए शोषण, कस्टम GeoJSON मानचित्र समर्थन में स्थानीय फ़ाइल समावेशन भेद्यता, अनधिकृत फ़ाइल एक्सेस की अनुमति देता है।
Metabase एक ओपन सोर्स डेटा एनालिटिक्स प्लेटफ़ॉर्म है। प्रभावित संस्करणों में कस्टम GeoJSON मैप (admin->settings->maps->custom maps->add a map) समर्थन और संभावित स्थानीय फ़ाइल समावेशन (पर्यावरण चर सहित) के साथ एक सुरक्षा मुद्दा खोजा गया है। लोड करने से पहले URL को मान्य नहीं किया गया था। यह मुद्दा एक नए रखरखाव रिलीज़ (0.40.5 और 1.40.5) और उसके बाद के किसी भी रिलीज़ में ठीक कर दिया गया है। यदि आप तुरंत अपग्रेड करने में असमर्थ हैं, तो आप अपने रिवर्स प्रॉक्सी या लोड बैलेंसर या WAF में नियम शामिल करके, एप्लिकेशन से पहले एक सत्यापन फ़िल्टर प्रदान करके इसका शमन कर सकते हैं।