【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

admin 2024年10月13日01:29:21评论11 views字数 972阅读3分14秒阅读模式

【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

漏洞简介:

Metabase 远程代码执行漏洞

漏洞详情:
Metabase是一个开源的数据分析和可视化工具,它可以帮助用户轻松地连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。
近日,Metabase 发布安全公告,修复了 Metabase 开源版和 Metabase 社区版中的一个远程代码执行漏洞。
未经身份认证的远程攻击者利用该漏洞可以在服务器上以运行 Metabase 服务器的权限执行任意命令
漏洞编号:CVE-2023-38646
漏洞危害等级:高危
Metabase 在 0.46.6.1 版本之前的开源版本和 1.46.6.1 版本之前的企业版本中存在远程代码执行漏洞,可导致攻击者在服务器上以运行 Metabase 服务器的权限执行任意代码。

影响版本:
Metabase open source 0.46 < 0.46.6.1
Metabase Enterprise 1.46 < 1.46.6.1
Metabase open source 0.45 < v0.45.4.1
Metabase Enterprise 1.45 < 1.45.4.1
Metabase open source 0.44 < 0.44.7.1
Metabase Enterprise 1.44 < 1.44.7.1
Metabase open source 0.43 < 0.43.7.2
Metabase Enterprise 1.43 < 1.43.7.2

漏洞复现:

【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

修复方案:
官方已发布新版本中修复上述漏洞,受影响用户请尽快升级到安全版本。
漏洞修复版本:
Metabase open source >= 0.46.6.1
Metabase Enterprise >= 1.46.6.1
Metabase open source >= v0.45.4.1
Metabase Enterprise >= v1.45.4.1
Metabase open source >= v0.44.7.1
Metabase Enterprise >= v1.44.7.1
Metabase open source >= v0.43.7.2
Metabase Enterprise >= v1.43.7.2
下载链接:
https://www.metabase.com/blog/security-advisory

原文始发于微信公众号(飓风网络安全):【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月13日01:29:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞复现】Metabase 远程代码执行漏洞 (CVE-2023-38646)https://cn-sec.com/archives/1910873.html

发表评论

匿名网友 填写信息