References https://docs.open-metadata.org/v1.11.x/deployment/security/basic-auth https://wh0am1i.com/2024/04/17/OpenMetadata-auth-bypass-and-spel-injection/index.html https://docs.open-metadata.org/v1.12.x/quick-start/local-docker-deployment https://github.com/open-metadata/OpenMetadata/discussions/14073 https://blog.csdn.net/yijian0645/article/details/136617195 https://atlan.com/openmetadata-setup/ https://open-metadata.org/cve-list https://www.microsoft.com/en-us/security/blog/2024/04/17/attackers-exploiting-new-critical-openmetadata-vulnerabilities-on-kubernetes-clusters/ https://nvd.nist.gov/vuln/detail/cve-2024-28255 https://github.com/open-metadata/OpenMetadata/security/advisories/GHSA-6wx7-qw5p-wh84
Related VulnerabilitiesPoCCVE-2024-28253: OpenMetaData - SpEL Injection in PUT /api/v1/policiesPoCCVE-2024-28255: OpenMetadata - Authentication BypassPoCCVE-2024-28255: OpenMetadata RCEPoCopenmetadata-default-login: OpenMetadata - Default LoginPoCopenmetadata-admin-userenum: OpenMetadata - Admin User EnumerationOpenMetadata CVE-2024-28255 认证绕过漏洞OpenMetadata CVE-2024-28253 代码执行漏洞OpenMetadata CVE-2024-28848 代码执行漏洞OpenMetadata CVE-2024-28254 代码执行漏洞OpenMetadata CVE-2024-28847 代码执行漏洞OpenMetadata SEPL注入漏洞OpenMetadata SPEL注入漏洞OpenMetadata /api/v1 命令执行漏洞 (CVE-2024-28255)