Критична SQL injection уязвимост в Metabase беше експлоатирана при атаки от тип нулев ден за компрометиране на инстанции на клиенти с цел кражба на данни, като е известно, че са засегнати компаниите Framework и Tally.

Metabase разкри атаките в четвъртък, като предупреди, че нейната SaaS платформа Metabase Cloud е била компрометирана чрез неизвестна досега уязвимост, засягаща версии 1.58 и по-нови. Компанията предупреждава, че локално хостваните инсталации (self-hosted) също са уязвими.

„Наскоро установихме, че Metabase Cloud е бил атакуван от субект, използващ неизвестна уязвимост в сигурността (нулев ден) във версии 1.58 и по-нови“, предупреди главният изпълнителен директор на Metabase Самир Ал-Сакран в публикация в блога на компанията.

От Metabase потвърдиха, че са блокирали крайните точки, използвани за атаката, и незабавно са пуснали корекция за сигурност за уязвимостта.

„Уязвимостта представлява неавтентифициран SQL injection дефект в Metabase, който в крайна сметка може да даде на отдалечен атакуващ администраторски достъп до инстанцията на клиента.“

Въпреки че Metabase не е присвоила CVE идентификатор на уязвимостта, нейният бюлетин за сигурност я определя като „критична“ с CVSS резултат 10.0 и потвърждава, че тя е била активно експлоатирана.

„Това е КРИТИЧНА уязвимост, която позволява на неавтентифициран отдалечен атакуващ да инжектира произволен SQL код в базата данни на приложението Metabase, което може да му осигури администраторски достъп до инстанцията“, се посочва в съответния бюлетин за сигурност.

„Оттам нататък атакуващият може да промени конфигурацията на приложението, да открадне съхранените идентификационни данни за свързаните бази данни, да прочете всякакви данни, достъпни чрез тези връзки, и да експортира данни. Metabase потвърди активното експлоатиране на тази уязвимост.“

Metabase се предлага както като софтуер, който организациите могат да хостват сами, така и чрез Metabase Cloud – управляваното SaaS предложение на компанията.

От Metabase заявяват, че техните Cloud клиенти вече са преминали през обновяване и уязвимостта е отстранена при тях, докато организациите, работещи с уязвими локални инсталации, трябва да инсталират корекциите за сигурност ръчно.

SQLi уязвимостта е коригирана в обновените версии за всички засегнати клонове от 0.58 до 0.63, като минималните сигурни версии са 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.

На организациите, които не могат да извършат обновяване незабавно, се препоръчва временно да блокират достъпа до крайната точка /api/session/reset_password, докато корекцията не бъде приложена.

Metabase препоръчва на клиентите със собствено хоствани системи незабавно да обновят софтуера, да прекратят всички активни потребителски сесии, да проверят API ключовете и администраторските акаунти за неоторизирани промени, да сменят паролите за свързаните бази данни и да проверят регистрационните файлове и историята на заявките за признаци на компрометиране.

Компанията споделя, че атаките могат да бъдат идентифицирани по POST заявка към /api/session/reset_password, връщаща код за състояние 400, последвана от успешна GET заявка към /api/user/current.

Metabase предупреждава, че системи, в чиито регистрационни файлове се виждат тези записи, най-вероятно са били компрометирани.

Клиенти разкриват за атаки с кражба на данни от Metabase

Производителят на лаптопи Framework е една от компаниите, които потвърдиха, че информация за клиенти е била открадната, след като атакуващи са компрометирали неговата Metabase инстанция.

В уведомление за пробив в сигурността, изпратено до клиентите и споделено с BleepingComputer, Framework заявява, че инцидентът е позволил на атакуващите да откраднат клиентска информация. Откраднатите данни включват трите имена, имейл адреси, IP адреси за влизане, информация за адреси за фактуриране и доставка, телефонен номер и име на компанията.

За клиентите на „Framework for Business“ данните могат да включват също име на фирмата, телефонен номер, ДДС номер (VAT), идентификационен номер на работодателя (EIN) и имейл адрес за фактуриране.

От Framework съобщават, че Metabase е уведомила компанията на 6 август, че нейната инстанция е била уязвима към zero-day заплахата и атакуващият е осъществил достъп на 3 август.

Tally, популярният инструмент за създаване на онлайн формуляри, също уведоми потребителите си, че аналитичната им среда в Metabase е била компрометирана на 3 август.

„Чрез това те са стигнали до вашия имейл адрес и вашата парола под формата на криптографски хеш. Хешът е еднопосочен, така че не може да бъде възстановен обратно до вашата парола. Те не са достъпили вашите формуляри или отговорите, които хората са изпратили чрез тях. Те се съхраняват отделно.“

BleepingComputer попита Tally кой алгоритъм за хеширане на пароли е използван и дали изложените хешове на пароли са били „осолени“ (salted), но до момента на публикуване не беше получен отговор.

В имейл, споделен с BleepingComputer, LexisNexis предупреждава клиентите си, че е била засегната от кибератака срещу един от нейните доставчици от трета страна.

Въпреки че компанията не заяви изрично, че случаят е свързан с Metabase API, тя посочи, че нейният Metabase API е бил засегнат от атаката.

„Пишем ви, за да предоставим актуална информация относно прекъсването на услугата, засягащо Diligence, Metabase API и Newsdesk“, се казва в имейла на LexisNexis.

„По-рано тази седмица установихме необичайна активност на сървъри, които се хостват и управляват от външен доставчик. За да защитим нашите клиенти и да ограничим проблема в неговия източник, взехме незабавно решение да се изключим от тези системи на трети страни.“

От LexisNexis допълват, че спирането на системите е довело до временна недостъпност на засегнатите приложения, но това е било необходимо решение, докато трае проверката.