关于Metabase H2远程代码执行漏洞(CVE-2023-37470)的预警提示

发布者:jsut发布时间:2023-08-16浏览次数:428

一、漏洞详情

Metabase是一个数据开源分析和可视化工具,它可以帮助用户连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。

近日,监测到Metabase中修复了一个远程代码执行漏洞(CVE-2023-37470)。Metabase中支持嵌入式内存数据库H2,由于连接数据库时过滤不严,可通过H2 JDBC连接导致命令执行,成功利用该漏洞可在Metabase服务器上远程执行代码。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

Metabase Open Source < v0.46.6.4

Metabase Enterprise < v1.46.6.4

Metabase Open Source < v0.45.4.3

Metabase Enterprise < v1.45.4.3

Metabase Open Source < v0.44.7.3

Metabase Enterprise < v1.44.7.3

Metabase Open Source < v0.43.7.3

Metabase Enterprise < v1.43.7.3

三、修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

Metabase Open Source >= v0.46.6.4

Metabase Enterprise >= v1.46.6.4

Metabase Open Source >= v0.45.4.3

Metabase Enterprise >= v1.45.4.3

Metabase Open Source >= v0.44.7.3

Metabase Enterprise >= v1.44.7.3

Metabase Open Source >= v0.43.7.3

Metabase Enterprise >= v1.43.7.3