Metabase нөлдік күн SQL-осалдығының (CVSS 10.0) клиент деректерін ұрлауға пайдаланылғанын ескертті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Metabase компаниясы өзінің BI платформасындағы нөлдік күн осалдығын ашты, бұл клиент деректерін ұрлау үшін белсенді пайдаланылды. Аутентификацияланбаған SQL-инъекциясы CVSS 10.0 деңгейінде бағаланып, қашықтағы шабуылдаушыларға әкімші құқықтарын алуға және ақпаратты ұрлауға мүмкіндік берді. Metabase осалдықты түзетті, дегенмен self-hosted даналары қолмен жаңартылмаса, қауіпте қалады.
Осалдық
Metabase осалдықтың аутентификацияланбаған SQL-инъекциясы екенін, ол қашықтағы шабуылдаушыларға клиенттердің даналарында әкімші құқықтарын беруге мүмкіндік беретінін растады. Осалдық CVSS 10.0 деп бағаланды, бұл ең жоғары сыни деңгейге сәйкес келеді. Компанияның бас директоры Сәмер Әл-Сакранның айтуынша, 0.58 нұсқасынан бастап барлық нұсқалар қатерде. Қол жеткізген соң, шабуылдаушы конфигурацияны өзгерте алады, қосылған дерекқорлардың тіркелгі деректерін ұрлай алады және қолжетімді ақпаратты оқуға немесе экспорттауға мүмкіндік алады.
Белсенді пайдалану
Metabase Cloud бұлтты платформасы патчтарды автоматты түрде орналастырғанға дейін нөлдік күн арқылы бұзылды. Шабуылдар клиенттік даналарға бағытталды; расталған зардап шеккендер қатарында Framework және Tally компаниялары бар. Эксплуатация '/api/session/reset_password' мекенжайына арнайы жасалған POST-сұраныс жіберіп, 400 жауап алуды, одан кейін '/api/user/current' мекенжайына сәтті GET-сұраныс жіберуді қамтыды. Metabase осал ұштарды дереу бұғаттап, барлық бұлтты орталарды жаңартты.
Түзетулер және қорғаныс
Metabase зардап шеккен барлық тармақтар үшін патчтар шығарды: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 және 0.63.5. Self-hosted даналардың иелері жаңартуларды қолмен орнатуы керек. Уақытша шара ретінде '/api/session/reset_password' ұшына кіруді бұғаттау ұсынылады. Сонымен қатар, Metabase пайдаланушы сессияларын қайтарып алуды, әкімші тіркелгілері мен API-кілттерін тексеруді, дерекқор тіркелгі деректерін өзгертуді және журналдарды күдікті белсенділікке талдауды кеңес береді.
Бұдан әрі
Metabase деректердің таралу ауқымын бағалауды жалғастыруда және қосымша бұзу индикаторларын жариялауы мүмкін. Патч шыққанға дейін қанша self-hosted данасы бұзылғаны және шабуылдаушылар жаңартылмаған жүйелерге жақын арада шабуыл жасайтыны белгісіз болып қалуда.
2 дереккөз
Metabase нөлдік күн SQL-осалдығының (CVSS 10.0) клиент деректерін ұрлауға пайдаланылғанын ескертті



