Vulnerabilidad en OpenMetadata (CVE-2024-55238)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/04/2025
Última modificación:
24/04/2025
Descripción
OpenMetadata <=1.4.1 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos en la función listCount de la interfaz WorkflowDAO. Los parámetros workflowtype y status pueden usarse para crear una consulta SQL.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:open-metadata:openmetadata:*:*:*:*:*:*:*:* | 1.4.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/javadk/68c597cdb94768dab31a3219c2ad9904
- https://github.com/open-metadata/OpenMetadata/blob/98945cb2db87ebb325d3a72131f049abffcba345/openmetadata-service/src/main/java/org/openmetadata/service/jdbi3/CollectionDAO.java#L4243
- https://github.com/open-metadata/OpenMetadata/blob/98945cb2db87ebb325d3a72131f049abffcba345/openmetadata-service/src/main/java/org/openmetadata/service/jdbi3/CollectionDAO.java#L4247
- https://gist.github.com/javadk/68c597cdb94768dab31a3219c2ad9904