mimile
Басты бетке

Metabase нөлдік күн SQL-инъекция осалдығын түзетті

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Metabase нөлдік күн SQL-инъекция осалдығын түзетті

Metabase компаниясы бұлтты Metabase Cloud платформасында CVSS бағасы 10 болатын нөлдік күн SQL-инъекция осалдығы арқылы бұзылғанын хабарлады. Компания шабуыл векторларын тез бұғаттап, түзету шығарып, бұлтты даналарды автоматты түрде жаңартты. /api/session/reset_password соңғы нүктесіне ашық қолжетімділік беретін Metabase-ты өз бетінше орналастыратын пайдаланушылар осал күйінде қалып отыр.

Осалдық

Metabase нөлдік күн осалдығына CVSS 10 максималды бағасын берді, CVE идентификаторы әлі тағайындалмады. Осалдық Metabase 1.58 және одан жоғары нұсқаларына әсер етеді. GitHub-тағы ұсыныстарға сәйкес, эксплуатация қашықтағы шабуылдаушыға SQL командаларын енгізуге және әкімші құқықтарын алуға мүмкіндік береді. Осыдан кейін шабуылдаушы конфигурацияны өзгертіп, қосылған дерекқорлардың тіркелгі деректерін ұрлап, ақпаратты экспорттай алады.

Қауіптегілер

Metabase бұлтты клиенттері түзетулерді автоматты түрде алды, қосымша әрекеттер талап етілмейді. /api/session/reset_password соңғы нүктесіне жалпыға қолжетімділік беретін Metabase-ты өз бетінше орналастыратын пайдаланушылар осал күйінде қалады. SANS Internet Storm Center-ден Йоханнес Ульрих Metabase әдетте API-ді 3000 портында ашатынын және көптеген орнатулардың желіге ашық қолжетімділігі бар екенін атап өтті. «Құпия сөзді қалпына келтіру API-ін жасырудың айқын себептері жоқ, өйткені ол пайдаланушыларға қажет болуы мүмкін», — деді Ульрих. Шабуылдар тек бұлтты нұсқамен шектелді ме, әлде өз бетінше орналастырылған даналарға да әсер етті ме, белгісіз. Metabase әзірге шабуылдың толық ауқымын ашпады және өз бетінше орналастырылған даналардың бұзылған-бұзылмағанын хабарламады. Metabase-қа қосылған дерекқорларды пайдаланатын ұйымдар, егер эксплуатация байқалмай қалса, тіркелгі деректерінің ұрлануына тап болуы мүмкін.

Бұдан әрі

Metabase жақын күндері шабуылдың толық ауқымын және өз бетінше орналастырылған даналардың бұзылғанын растауы мүмкін. Осы уақытқа дейін ашылмаған эксплуатациялар салдарынан деректердің ұрлануы орын алуы ықтимал.

3 дереккөз

Metabase нөлдік күн SQL-инъекция осалдығын түзетті