Metabase 0.44.x < 0.44.7 / 0.45.x < 0.45.4 / 0.46.x0.46.3 < / 1.44.x < 1.44.7 / 1.45.x < 1.45.4 / 1.46.x 1.46.3

critical Nessus Plugin ID 261768

概要

遠端主機受到一個弱點影響。

說明

遠端主機上安裝的 Metabase 版本受到一個存取控制弱點影響。
若要編輯 SQL 片段Metabase 應要求至少一個群組中的人員具有資料庫的原生查詢編輯權限但受影響的 Metabase 版本並未強制執行此要求。這種強制執行的缺失意味著: 任何人 (包括沙箱群組中的人員) 都可以編輯 SQL 程式碼片段。當編輯基於 SQL 問題的模型中繼資料時他們可透過 API 或 (在應用程式 UI 中) 編輯片段而且沙箱化群組中的使用者可編輯用於建立其沙箱的查詢的 SQL 片段。如果片段包含限制此人可以查看哪些資料的邏輯他們可能編輯該片段並變更其資料存取層級。無法升級的使用者應確認用於建立沙箱的 SQL 查詢將 SQL 程式碼片段排除在外。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Metabase 0.44.7、 0.45.4、 0.46.3、 1.44.7、 1.45.4、 1.46.3 版或更新版本。

另請參閱

https://github.com/metabase/metabase/pull/30853

https://github.com/metabase/metabase/pull/30852

https://github.com/metabase/metabase/pull/30854

http://www.nessus.org/u?c9fa6d18

Plugin 詳細資訊

嚴重性: Critical

ID: 261768

檔案名稱: metabase_CVE-2023-32680.nasl

版本: 1.1

類型: remote

系列: CGI abuses

已發布: 2025/9/9

已更新: 2025/9/9

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: High

基本分數: 8.5

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2023-32680

CVSS v3

風險因素: Critical

基本分數: 9.6

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

弱點資訊

CPE: cpe:/a:metabase:metabase

必要的 KB 項目: installed_sw/Metabase

修補程式發佈日期: 2023/5/18

弱點發布日期: 2023/5/18

參考資訊

CVE: CVE-2023-32680

CWE: CWE-306