关于Metabase H2远程代码执行漏洞(CVE-2023-37470)的预警提示
发布时间:2023-08-29浏览次数:116
一、漏洞详情 Metabase是一个数据开源分析和可视化工具,它可以帮助用户连接到各种数据源,包括数据库、云服务和API,然后使用直观的界面进行数据查询、分析和可视化。 近日,监测到Metabase中修复了一个远程代码执行漏洞(CVE-2023-37470)。Metabase中支持嵌入式内存数据库H2,由于连接数据库时过滤不严,可通过H2 JDBC连接导致命令执行,成功利用该漏洞可在Metabase服务器上远程执行代码。 建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。 二、影响范围 Metabase Open Source < v0.46.6.4 Metabase Enterprise < v1.46.6.4 Metabase Open Source < v0.45.4.3 Metabase Enterprise < v1.45.4.3 Metabase Open Source < v0.44.7.3 Metabase Enterprise < v1.44.7.3 Metabase Open Source < v0.43.7.3 Metabase Enterprise < v1.43.7.3 三、修复建议 目前该漏洞已经修复,受影响用户可升级到以下版本: Metabase Open Source >= v0.46.6.4 Metabase Enterprise >= v1.46.6.4 Metabase Open Source >= v0.45.4.3 Metabase Enterprise >= v1.45.4.3 Metabase Open Source >= v0.44.7.3 Metabase Enterprise >= v1.44.7.3 Metabase Open Source >= v0.43.7.3 Metabase Enterprise >= v1.43.7.3 |