
Эксплойт для Metabase CVE-2021-41277, уязвимость локального включения файлов в пользовательской поддержке карт GeoJSON, позволяющая несанкционированный доступ к файлам.
Metabase — это платформа аналитики данных с открытым исходным кодом. В затронутых версиях была обнаружена проблема безопасности, связанная с поддержкой пользовательских карт GeoJSON (admin->settings->maps->custom maps->add a map) и потенциальным включением локальных файлов (включая переменные среды). URL-адреса не проверялись перед загрузкой. Эта проблема исправлена в новом стабильном релизе (0.40.5 и 1.40.5) и во всех последующих версиях. Если вы не можете немедленно обновиться, вы можете смягчить проблему, добавив правила в ваш обратный прокси-сервер, балансировщик нагрузки или WAF для обеспечения проверки перед приложением.