CVE-2021-41277 — Metabase GeoJSON API Local File Inclusion Vulnerability
CVE-2021-41277: Metabase GeoJSON API Local File Inclusion Vulnerability
CISA Known Exploited Vulnerability (KEV)
| Vendor / project | Metabase |
| Product | Metabase |
| Date added | 2024-11-12 |
| Due date | 2024-12-03 |
| Ransomware campaign use | Unknown |
Description
Metabase contains a local file inclusion vulnerability in the custom map support in the API to read GeoJSON formatted data.
Required action (CISA)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Notes
https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr ; https://nvd.nist.gov/vuln/detail/CVE-2021-41277
References
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2021-41277
- KEV catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog