Metabaseのデータベース作成コードパスにおいて、安全でないH2接続プロパティの検証が適切に行われていない脆弱性が存在する。認証された管理者が細工されたH2データベース接続を登録することにより、Metabaseサーバー上で任意のJavaコードを実行できる可能性があり、システム全体の乗っ取りや重大な情報漏洩につながる恐れがある。本脆弱性はバージョン1.58.15.1、1.59.12、1.60.6.3、および1.61.2にて修正されている。
対象ソフト
Metabaseは、オープンソースのビジネスインテリジェンスおよび組み込み分析ツールであり、データの可視化や分析のために様々な企業のデータ基盤で利用されている。
影響
攻撃者(認証された管理者)によってMetabaseサーバー上で任意のJavaコードが実行され、システムの制御権の奪取や機密情報の窃取、サービス妨害を引き起こす可能性がある。
対応策
ベンダーが提供する情報を確認し、バージョン1.58.15.1、1.59.12、1.60.6.3、1.61.2以降へアップデートを適用すること。