このタグの記事 1 件
Metabase のパスワード再設定エンドポイントに認証なしSQLi(CWE-89・CVSS 10.0・KEV)。本命は各系列の修正版へ更新。ただしこの脆弱性の本質は『BIツールは接続先DB全部の鍵束』であること。当サイトの結論=更新して終わりにせず、セッション失効と接続先データベースの認証情報ローテーションまでやって初めて対応完了。