漏洞描述:
Metabase是一个开源的数据分析和可视化工具,它可以帮助用户轻松地连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。
由于之前对CVE-2023-38646的修复存在缺陷,攻击者仍然能够绕过补丁在远程服务器上执行任意代码,在最新的修复补丁中,已经完全删除了H2数据库模块。
影响版本:
Metabase 开源版<0.46.6.4
Metabase 企业版<1.46.6.4
修复建议
官方已发布新版本中修复上述漏洞,受影响用户请尽快升级到安全版本。
漏洞修复版本:
Metabase open source >= 0.46.6.4
Metabase Enterprise >= 1.46.6.4
Metabase open source >= v0.45.4.3
Metabase Enterprise >= v1.45.4.3
Metabase open source >= v0.44.7.3
Metabase Enterprise >= v1.44.7.3
Metabase open source >= v0.43.7.3
Metabase Enterprise >= v1.43.7.3
下载链接:
https://www.metabase.com/blog/security-advisory
参考链接:
https://github.com/metabase/metabase/security/advisories/GHSA-p7w3-9m58-rq83