
Prova de conceito demonstrando SSRF e LFI em versões do Metabase < 0.40.5 (CVE-2021-41277), incluindo varredura de rede interna e acesso a endpoints de metadados em nuvem.
O CVE-2021-41277 pode ser estendido para um SSRF
Metabase é uma plataforma de análise de dados de código aberto. Versões do Metabase < 0.40.5 foram afetadas pela CVE-2021-41277, que levou à inclusão local de arquivos, de acordo com a descrição da CVE.
Ao analisar a descoberta descrita no Aviso de Segurança do Metabase e ao comparar o código, pareceu que ela poderia ser estendida para um SSRF, já que os esquemas de URL não eram filtrados.
O primeiro teste é tentar chamar um servidor externo. Isso seria realizado com sucesso, como mostrado abaixo. Uma instância do Metabase chamaria um servidor externo.

O segundo teste é escanear a rede interna. Ele começa usando o LFI para identificar a rede:

Em seguida, vários endereços IP e portas podem ser sondados para identificar serviços em execução

O terceiro teste é usar um esquema diferente. FTP para o resque. Isso também funcionaria. Embora seja importante observar que o Metabase faz um bom trabalho ao forçar o Content-Type da resposta, o que evita escalar esse ataque para um RCE.

Por fim, essa vulnerabilidade permite que atacantes alcancem páginas internas da AWS e do Google Cloud, que podem vazar informações sensíveis, como mostrado abaixo:


Isso foi divulgado de forma responsável ao Metabase. Agradeço a resposta e o profissionalismo da equipe de segurança deles.