Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Metabase (CVE-2025-32382)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
10/04/2025
Última modificación:
11/04/2025

Descripción

Metabase es una herramienta de inteligencia empresarial y análisis integrado de código abierto. Cuando los administradores cambian los detalles de conexión de Snowflake en Metabase (ya sea actualizando una contraseña o cambiando la contraseña a una clave privada o viceversa), Metabase no siempre purga los detalles de conexión de Snowflake más antiguos de la base de datos de la aplicación. Para eliminar detalles de conexión más antiguos y obsoletos, Metabase probaría un método de conexión a la vez y purgaría todos los demás métodos de conexión de la base de datos de la aplicación. Cuando Metabase encontraba una conexión que funcionaba, registraba (log/infof "Conectado exitosamente, migrando a: %s" (pr-str test-details)) que luego imprimía el nombre de usuario y la contraseña en el registrador. Este problema se ha solucionado en 52.17.1, 53.9.5 y 54.1.5 tanto en la edición OSS como en la empresarial. Las versiones 51 y anteriores no se ven afectadas.

Referencias a soluciones, herramientas e información