
Exploit per Metabase CVE-2021-41277, una vulnerabilità di inclusione di file locali nel supporto mappe GeoJSON personalizzate, che consente accesso non autorizzato ai file.
Metabase è una piattaforma open source per l'analisi dei dati. Nelle versioni interessate è stato scoperto un problema di sicurezza con il supporto per le mappe GeoJSON personalizzate (admin->settings->maps->custom maps->add a map) e una potenziale inclusione di file locali (incluse le variabili d'ambiente). Gli URL non venivano validati prima del caricamento. Questo problema è stato risolto in una nuova versione di manutenzione (0.40.5 e 1.40.5) e in tutte le versioni successive. Se non è possibile effettuare l'aggiornamento immediatamente, è possibile mitigare il problema includendo regole nel proxy inverso, nel bilanciatore del carico o nel WAF per fornire un filtro di validazione prima dell'applicazione.