CVE-2026-92813
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 4.9
- EPSS
- —
- CWE
- CWE-918
- KEV Durumu
- Hayır
Metabase 0.63.18 sürümüne kadar, özel GeoJSON URL'lerinde belirlenmemiş 0.0.0.0 adresini düzgün şekilde doğrulamayı başarısız oluyor ve kimlik doğrulamış saldırganların döngü geri hizmetlerine ulaşmasına izin veriyor. Saldırganlar, 0.0.0.0 ile kötü amaçlı bir GeoJSON girişini kaydedebilir ve kimlik doğrulamış çağrılara döngü geri hizmeti yanıtlarını döndüren istekleri tetikleyebilir.
Orijinal açıklama (İngilizce)
Metabase through 0.63.18 fails to properly validate the unspecified address 0.0.0.0 in custom GeoJSON URLs, allowing unauthenticated attackers to reach loopback services. Attackers can save a malicious GeoJSON entry with 0.0.0.0 and trigger requests that return loopback service responses to unauthenticated callers.
Referanslar
- https://github.com/geo-chen/oss/blob/main/metabase.md#finding-2-geojson-ssrf-bypass-via-0000-address
- https://github.com/metabase/metabase
- https://github.com/metabase/metabase/blob/v0.61.2/src/metabase/geojson/api.clj#L26-L47
- https://www.vulncheck.com/advisories/metabase-through-0.63.18-ssrf-via-geojson-url-validation-bypass
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
