CVE-2021-41277
GeoJSON URL 验证可能将服务器文件和环境变量暴露给未授权用户
- 已发布
- 2021年11月17日
- 已更新
- 2025年10月21日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2024年11月12日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Metabase 是一个开源数据分析平台。在受影响版本中,发现了一个与自定义 GeoJSON 地图(`admin->settings->maps->custom maps->add a map`)支持相关的安全问题,以及潜在的本地文件包含(包括环境变量)风险。URL 在加载之前未经过验证。该问题已在新的维护版本(0.40.5 和 1.40.5)及其后的任何版本中得到修复。如果您无法立即升级,可以通过在反向代理、负载均衡器或 WAF 中添加规则,在应用程序之前提供验证过滤器来缓解此问题。
来源
13- CVE-2021-41277漏洞利用
Metabase 中 CVE-2021-41277 任意文件读取漏洞的利用脚本,可未授权访问敏感文件。
概念验证,演示 Metabase 0.40.5 以下版本(CVE-2021-41277)中的 SSRF 和 LFI 漏洞,包括内网扫描及对云元数据端点的访问。
- CVE-2021-41277漏洞利用
基于Go的CVE-2021-41277漏洞利用工具,该漏洞是Metabase敏感信息泄露漏洞,可通过未经验证的GeoJSON地图URL实现本地文件包含和环境变量提取。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。