CVE-2021-41277
A validação de URL GeoJSON pode expor arquivos do servidor e variáveis de ambiente a usuários não autorizados
- Publicado
- 17 de nov. de 2021
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 12 de nov. de 2024
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Metabase é uma plataforma de análise de dados open source. Nas versões afetadas, foi descoberto um problema de segurança com o suporte a mapas GeoJSON personalizados (`admin->settings->maps->custom maps->add a map`) e potencial inclusão local de arquivos (incluindo variáveis de ambiente). As URLs não eram validadas antes de serem carregadas. Esse problema foi corrigido em uma nova versão de manutenção (0.40.5 e 1.40.5) e em qualquer versão posterior. Se não for possível atualizar imediatamente, você pode mitigar isso incluindo regras no seu proxy reverso, balanceador de carga ou WAF para fornecer um filtro de validação antes da aplicação.
Fontes
13- CVE-2021-41277Exploit
Script de exploração para CVE-2021-41277, uma vulnerabilidade de leitura arbitrária de arquivos no Metabase, permitindo acesso não autorizado a arquivos sensíveis.
Prova de conceito demonstrando SSRF e LFI em versões do Metabase < 0.40.5 (CVE-2021-41277), incluindo varredura de rede interna e acesso a endpoints de metadados em nuvem.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.