Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Metabase (CVE-2022-24853)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
14/04/2022
Última modificación:
22/04/2022

Descripción

Metabase es una aplicación de análisis e inteligencia empresarial de código abierto. Metabase presenta un proxy para cargar URLs arbitrarias para mapas JSON como parte de nuestro soporte GeoJSON. Mientras comprobamos que no sea devuelto el contenido de URLs arbitrarias, se presenta un caso en el que una petición especialmente diseñada podría resultar en un acceso a un archivo en Windows, lo que permite habilitar un "Ataque de retransmisión NTLM", permitiendo potencialmente a un atacante recibir el hash de la contraseña del sistema. Si usted usa Windows y está en esta versión de Metabase, por favor actualice inmediatamente. Los siguientes parches (o versiones superiores) están disponibles: versiones 0.42.4 y 1.42.4, 0.41.7 y 1.41.7, 0.40.8 y 1.40.8

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 0.40.0 (incluyendo) 0.40.8 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 0.41.0 (incluyendo) 0.41.7 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 0.42.0 (incluyendo) 0.42.4 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 1.40.0 (incluyendo) 1.40.8 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 1.41.0 (incluyendo) 1.41.7 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* 1.42.0 (incluyendo) 1.42.4 (excluyendo)