
Exploit para Metabase CVE-2021-41277, uma vulnerabilidade de inclusão de arquivo local no suporte a mapas GeoJSON personalizados, permitindo acesso não autorizado a arquivos.
Metabase é uma plataforma de análise de dados de código aberto. Nas versões afetadas, um problema de segurança foi descoberto com o suporte para mapas GeoJSON personalizados (admin->settings->maps->custom maps->add a map) e potencial inclusão local de arquivos (incluindo variáveis de ambiente). As URLs não eram validadas antes de serem carregadas. Este problema foi corrigido em uma nova versão de manutenção (0.40.5 e 1.40.5) e em qualquer versão posterior. Se você não puder atualizar imediatamente, pode mitigar isso incluindo regras em seu proxy reverso, balanceador de carga ou WAF para fornecer um filtro de validação antes da aplicação.