
Доказательство концепции, демонстрирующее SSRF и LFI в версиях Metabase < 0.40.5 (CVE-2021-41277), включая сканирование внутренней сети и доступ к конечным точкам метаданных облака.
CVE-2021-41277 может быть расширена до SSRF
Metabase — это платформа аналитики данных с открытым исходным кодом. Версии Metabase < 0.40.5 были подвержены CVE-2021-41277, которая приводила к включению локальных файлов согласно описанию CVE.
При анализе находки, описанной в Metabase Security Advisory, и сравнении кода показалось, что уязвимость может быть расширена до SSRF, поскольку схемы URL не фильтровались.
Первый тест — попытка вызова внешнего сервера. Это успешно выполняется, как показано ниже. Экземпляр Metabase вызывает внешний сервер.

Второй тест — сканирование внутренней сети. Он начинается с использования LFI для определения сети:

Затем могут быть проверены различные IP-адреса и порты для выявления запущенных сервисов

Третий тест — использование другой схемы. FTP к resque. Это тоже сработает. Однако важно отметить, что Metabase хорошо справляется с принудительной установкой Content-Type ответа, что предотвращает эскалацию этой атаки до RCE.

Наконец, эта уязвимость позволяет злоумышленникам получить доступ к внутренним страницам AWS и Google Cloud, которые могут раскрыть конфиденциальную информацию, как показано ниже:


Эта уязвимость была ответственно раскрыта команде Metabase. Я ценю отзывчивость и профессионализм их команды безопасности.