Vulnerabilidad en Metabase (CVE-2022-24853)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
14/04/2022
Última modificación:
22/04/2022
Descripción
Metabase es una aplicación de análisis e inteligencia empresarial de código abierto. Metabase presenta un proxy para cargar URLs arbitrarias para mapas JSON como parte de nuestro soporte GeoJSON. Mientras comprobamos que no sea devuelto el contenido de URLs arbitrarias, se presenta un caso en el que una petición especialmente diseñada podría resultar en un acceso a un archivo en Windows, lo que permite habilitar un "Ataque de retransmisión NTLM", permitiendo potencialmente a un atacante recibir el hash de la contraseña del sistema. Si usted usa Windows y está en esta versión de Metabase, por favor actualice inmediatamente. Los siguientes parches (o versiones superiores) están disponibles: versiones 0.42.4 y 1.42.4, 0.41.7 y 1.41.7, 0.40.8 y 1.40.8
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 0.40.0 (incluyendo) | 0.40.8 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 0.41.0 (incluyendo) | 0.41.7 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 0.42.0 (incluyendo) | 0.42.4 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 1.40.0 (incluyendo) | 1.40.8 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 1.41.0 (incluyendo) | 1.41.7 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:*:*:*:* | 1.42.0 (incluyendo) | 1.42.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



