Metabase 0.41.x < 0.41.7 / 0.42.x < 0.42.4 / 1.40.x < 1.40.8 / 1.41.x < 1.41.7 / 1.42.x 1.42.4

medium Nessus Plugin ID 261767

概要

遠端主機受到一個弱點影響。

說明

遠端主機上安裝的 Metabase 版本比 1.42.4舊。因此會受到 Metabase (一種開放原始碼商業情報和分析應用程式) 影響。在受影響的版本中Metabase 隨附可允許跨網站指令碼 (XSS) 攻擊的內部開發端點「/_internal」可能導致利用可導致帳戶接管的惡意連結嘗試網路釣魚。
建議使用者立即升級或在防火牆中封鎖存取 Metabase 的 `/_internal` 端點。現已提供下列修補程式 (或更高版本) 0.42.4 和 1.42.4、 0.41.7 和 1.41.7、 0.40.8 和 1.40.8。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Metabase 1.42.4 版或更新版本。

另請參閱

http://www.nessus.org/u?53974218

https://github.com/metabase/metabase/releases/tag/v0.42.4

Plugin 詳細資訊

嚴重性: Medium

ID: 261767

檔案名稱: metabase_CVE-2022-24855.nasl

版本: 1.1

類型: remote

系列: CGI abuses

已發布: 2025/9/9

已更新: 2025/9/9

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.0

CVSS v2

風險因素: Medium

基本分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2022-24855

CVSS v3

風險因素: Medium

基本分數: 5.4

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

弱點資訊

CPE: cpe:/a:metabase:metabase

必要的 KB 項目: installed_sw/Metabase

修補程式發佈日期: 2022/4/14

弱點發布日期: 2022/4/14

參考資訊

CVE: CVE-2022-24855

CWE: CWE-79