References https://nvd.nist.gov/vuln/detail/cve-2024-28255 https://open-metadata.org/cve-list https://www.vicarius.io/vsociety/posts/authentication-bypass-with-path-parameter-in-openmetadata-cve-2024-28255 https://www.acunetix.com/vulnerabilities/web/openmetadata-authentication-bypass-cve-2024-28255/ https://www.sentinelone.com/vulnerability-database/cve-2024-28255/ https://ethicalhacking.uk/unmasking-cve-2024-28255-authentication-bypass-in-openmetadata/ https://advisories.checkpoint.com/defense/advisories/public/2024/cpai-2024-0256.html/ https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-28255.yaml https://www.venustech.com.cn/new_type/aqtg/20240416/27318.html https://avd.aliyun.com/detail?id=AVD-2024-28255
Related VulnerabilitiesPoCCVE-2024-28253: OpenMetaData - SpEL Injection in PUT /api/v1/policiesOpenMetadata存在默认账号密码PoCCVE-2024-28255: OpenMetadata - Authentication BypassPoCCVE-2024-28255: OpenMetadata RCEPoCopenmetadata-default-login: OpenMetadata - Default LoginPoCopenmetadata-admin-userenum: OpenMetadata - Admin User EnumerationOpenMetadata CVE-2024-28253 代码执行漏洞OpenMetadata CVE-2024-28848 代码执行漏洞OpenMetadata CVE-2024-28254 代码执行漏洞OpenMetadata CVE-2024-28847 代码执行漏洞OpenMetadata SEPL注入漏洞OpenMetadata SPEL注入漏洞OpenMetadata /api/v1 命令执行漏洞 (CVE-2024-28255)