一、漏洞详情
Metabase是一个数据开源分析和可视化工具,它可以帮助用户连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。
近日,监测到Metabase中修复了一个远程代码执行漏洞(CVE-2023-37470)。Metabase中支持嵌入式内存数据库H2,由于连接数据库时过滤不严,可通过H2 JDBC连接导致命令执行,成功利用该漏洞可在Metabase服务器上远程执行代码。
建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
Metabase Open Source < v0.46.6.4
Metabase Enterprise < v1.46.6.4
Metabase Open Source < v0.45.4.3
Metabase Enterprise < v1.45.4.3
Metabase Open Source < v0.44.7.3
Metabase Enterprise < v1.44.7.3
Metabase Open Source < v0.43.7.3
Metabase Enterprise < v1.43.7.3
三、修复建议
目前该漏洞已经修复,受影响用户可升级到以下版本:
Metabase Open Source >= v0.46.6.4
Metabase Enterprise >= v1.46.6.4
Metabase Open Source >= v0.45.4.3
Metabase Enterprise >= v1.45.4.3
Metabase Open Source >= v0.44.7.3
Metabase Enterprise >= v1.44.7.3
Metabase Open Source >= v0.43.7.3
Metabase Enterprise >= v1.43.7.3