Описание
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Ссылки
- MitigationPatchVendor Advisory
- Third Party Advisory
- VDB Entry
- MitigationPatchVendor Advisory
- US Government Resource
Уязвимые конфигурации
Конфигурация 1Версия от 0.58.0 (включая) до 0.58.24 (исключая)Версия от 0.59.0 (включая) до 0.59.21 (исключая)Версия от 0.60.0 (включая) до 0.60.17 (исключая)Версия от 0.61.0 (включая) до 0.61.11 (исключая)Версия от 0.62.0 (включая) до 0.62.9 (исключая)Версия от 0.63.0 (включая) до 0.63.5 (исключая)Версия от 1.58.0 (включая) до 1.58.24 (исключая)Версия от 1.59.0 (включая) до 1.59.21 (исключая)Версия от 1.60.0 (включая) до 1.60.17 (исключая)Версия от 1.61.0 (включая) до 1.61.11 (исключая)Версия от 1.62.0 (включая) до 1.62.9 (исключая)Версия от 1.63.0 (включая) до 1.63.5 (исключая)
Одно из
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
EPSS
Процентиль: 100%
0.94217
Критический
10 Critical
CVSS3
Дефекты
CWE-89
Связанные уязвимости
CVSS3: 10
fstec
около 2 месяцев назад
Уязвимость программного средства визуализации данных и создания отчетов Metabase, связанная с непринятием мер по защите структуры запроса, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код
EPSS
Процентиль: 100%
0.94217
Критический
10 Critical
CVSS3
Дефекты
CWE-89