References https://nvd.nist.gov/vuln/detail/cve-2024-28254 https://open-metadata.org/cve-list https://securitylab.github.com/advisories/GHSL-2023-235_GHSL-2023-237_Open_Metadata/ https://www.broadcom.com/support/security-center/protection-bulletin/multiple-vulnerabilities-in-openmetadata https://www.vicarius.io/vsociety/posts/authentication-bypass-with-path-parameter-in-openmetadata-cve-2024-28255 https://synscan.net/vuln/cve-2024-28254 https://www.microsoft.com/en-us/security/blog/2024/04/17/attackers-exploiting-new-critical-openmetadata-vulnerabilities-on-kubernetes-clusters/ https://www.venustech.com.cn/new_type/aqtg/20240416/27318.html https://wh0am1i.com/2024/04/17/OpenMetadata-auth-bypass-and-spel-injection/index.html https://www.anquanke.com/post/id/295799 https://access.redhat.com/security/cve/cve-2024-28254 https://docs.devguard.org/vulnerability-database/CVE-2024-28254/
Related VulnerabilitiesPoCCVE-2024-28253: OpenMetaData - SpEL Injection in PUT /api/v1/policiesOpenMetadata存在默认账号密码PoCCVE-2024-28255: OpenMetadata - Authentication BypassPoCCVE-2024-28255: OpenMetadata RCEPoCopenmetadata-default-login: OpenMetadata - Default LoginPoCopenmetadata-admin-userenum: OpenMetadata - Admin User EnumerationOpenMetadata CVE-2024-28255 认证绕过漏洞OpenMetadata CVE-2024-28253 代码执行漏洞OpenMetadata CVE-2024-28848 代码执行漏洞OpenMetadata CVE-2024-28847 代码执行漏洞OpenMetadata SEPL注入漏洞OpenMetadata SPEL注入漏洞OpenMetadata /api/v1 命令执行漏洞 (CVE-2024-28255)