Vulnerabilidad en Metabase (CVE-2025-32382)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
10/04/2025
Última modificación:
11/04/2025
Descripción
Metabase es una herramienta de inteligencia empresarial y análisis integrado de código abierto. Cuando los administradores cambian los detalles de conexión de Snowflake en Metabase (ya sea actualizando una contraseña o cambiando la contraseña a una clave privada o viceversa), Metabase no siempre purga los detalles de conexión de Snowflake más antiguos de la base de datos de la aplicación. Para eliminar detalles de conexión más antiguos y obsoletos, Metabase probaría un método de conexión a la vez y purgaría todos los demás métodos de conexión de la base de datos de la aplicación. Cuando Metabase encontraba una conexión que funcionaba, registraba (log/infof "Conectado exitosamente, migrando a: %s" (pr-str test-details)) que luego imprimía el nombre de usuario y la contraseña en el registrador. Este problema se ha solucionado en 52.17.1, 53.9.5 y 54.1.5 tanto en la edición OSS como en la empresarial. Las versiones 51 y anteriores no se ven afectadas.
Impacto
Puntuación base 4.0
1.80
Gravedad 4.0
BAJA



