Metabase는 오픈 소스 비즈니스 인텔리전스 및 내장형 분석 도구입니다. 1.54.0부터 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 및 1.60.4까지 데이터베이스 연결을 추가하거나 편집할 권한이 있는 메타베이스 사용자는 공격자가 제어하는 서버에 대한 Snowflake 연결을 구성하여 메타베이스 서버에서 원격 코드 실행을 달성할 수 있습니다. Snowflake JDBC 드라이버는 Metabase의 o 중 하나를 바꾸는 것을 포함하여 Metabase 호스트의 어느 곳에나 임의의 파일을 쓸 수 있습니다.
Metabase는 오픈 소스 비즈니스 인텔리전스 및 내장형 분석 도구입니다. 1.54.0부터 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 및 1.60.4까지 데이터베이스 연결을 추가하거나 편집할 권한이 있는 메타베이스 사용자는 공격자가 제어하는 서버에 대한 Snowflake 연결을 구성하여 메타베이스 서버에서 원격 코드 실행을 달성할 수 있습니다. Snowflake JDBC 드라이버는 나중에 Metabase 프로세스 내에서 실행되는 Metabase 자체 데이터베이스 드라이버 파일 중 하나를 바꾸는 것을 포함하여 Metabase 호스트의 어느 곳에나 임의의 파일을 쓸 수 있습니다. 이 문제는 버전 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 및 1.60.4에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준