
Эксплойт Proof-of-concept для Metabase CVE-2021-41277, демонстрирующий локальное включение файлов через непроверенные пользовательские URL-адреса карт GeoJSON в платформе аналитики данных.
Metabase — это платформа аналитики данных с открытым исходным кодом. В затронутых версиях была обнаружена проблема безопасности, связанная с поддержкой пользовательских карт GeoJSON (admin->settings->maps->custom maps->add a map) и потенциальным включением локальных файлов (включая переменные среды). URL-адреса не проверялись перед загрузкой. Эта проблема исправлена в новом стабильном релизе (0.40.5 и 1.40.5) и во всех последующих версиях. Если вы не можете немедленно обновиться, вы можете смягчить проблему, добавив правила в ваш обратный прокси-сервер, балансировщик нагрузки или WAF для обеспечения проверки перед приложением.