Metabase предупреди, че критична уязвимост в сигурността с максимална степен на сериозност, засягаща софтуерния пакет за бизнес анализи и визуализация на данни, е била експлоатирана в реална среда като zero-day.

Уязвимостта (с оценка 10.0 по CVSS), която няма присвоен CVE идентификатор, позволява на неудостоверен отдалечен атакуващ да инжектира произволен SQL код в базата данни на приложението Metabase. Това му дава възможност да придобие администраторски достъп до компрометирания инстанс.

С получените повишени привилегии киберпрестъпникът може да променя конфигурацията на приложението, да краде съхранени идентификационни данни за свързаните бази данни, да чете всякакви данни, достъпни чрез тези връзки, както и да ги експортира.

„Наскоро установихме, че Metabase Cloud е бил атакуван от злонамерен субект, използващ неизвестна („0-day“) уязвимост в сигурността във версии 1.58 и по-нови“, се казва в изявление на Metabase.

Инстансите в Metabase Cloud вече са актуализирани до най-новата версия. На потребителите, които използват собствено хоствани (self-hosted) версии, се препоръчва незабавно да инсталират корекциите за сигурност, предоставени от Metabase. Засегнати са следните версии:

  • >= x.58.0, < x.58.23 (коригирана в x.58.24)
  • >= x.59.0, < x.59.20 (коригирана в x.59.21)
  • >= x.60.0, < x.60.16 (коригирана в x.60.17)
  • >= x.61.0, < x.61.10 (коригирана в x.61.11)
  • >= x.62.0, < x.62.8 (коригирана в x.62.9)
  • >= x.63.0, < x.63.3 (коригирана в x.63.5)

Като временно решение, докато бъдат инсталирани корекциите за сигурност, се препоръчва да се блокира достъпът до крайната точка /api/session/reset_password. След приключване на обновяването, клиентите, чиято крайна точка е била публично достъпна, трябва да изпълнят следните стъпки:

  • Да прекратят всички активни потребителски сесии чрез достъп до базата данни на Metabase и изтриване на всички редове в таблицата core_session;
  • Да прегледат API ключовете и да изтрият непознатите такива;
  • Даตรวจสอบ администраторските акаунти за неочаквани промени;
  • Да променят паролите и ключовете за достъп до всички свързани бази данни;
  • Да прегледат регистрационните файлове (логове) на хранилищата за данни за признаци на неразрешен достъп;
  • Да анализират хронологията на заявките и активността в Metabase за необичайни действия.

Metabase не споделя подробности относно злонамерените действия, но публикува следните индикатори за компрометиране (IoCs):

  • Заявка към POST /api/session/reset_password със статус код 400;
  • Последвана от заявка към GET /api/user/current със статус код 200.

„Ако откриете този модел в логовете на вашето приложение или на входящия трафик към сървъра на Metabase, е много вероятно вашият инстанс да е бил компрометиран“, заяви изпълнителният директор на Metabase Самир Ал-Сакран.

Една от засегнатите компании е Framework. Според информация от Engadget, производителят на компютри е предупредил своите клиенти, че при атаката е осъществен достъп до техните имена, IP адреси при влизане, физически адреси, телефонни номера и имейли. Подчертава се, че не са компрометирани данни за поръчки или плащания.

Точно преди три години Metabase отстрани друга изключително сериозна уязвимост (CVE-2023-38646, с оценка 9.8 по CVSS), която позволяваше отдалечено изпълнение на зловреден код без предварително удостоверяване.