Metabase предупредила о zero-day SQL-инъекции с оценкой CVSS 10.0, используемой в краже данных клиентов
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Metabase раскрыла критическую уязвимость нулевого дня в своей BI-платформе, активно эксплуатируемую для кражи данных клиентов. Уязвимость, неаутентифицированная SQL-инъекция с оценкой CVSS 10.0, позволяет удалённым злоумышленникам получать доступ администратора и похищать информацию. Metabase уже исправила уязвимость, однако self-hosted инстансы остаются под угрозой без ручного обновления.
Уязвимость
Metabase подтвердила, что уязвимость представляет собой неаутентифицированную SQL-инъекцию, позволяющую удалённым злоумышленникам получать права администратора на инстансах клиентов. Уязвимость получила оценку CVSS 10.0, что соответствует максимальному уровню критичности. Под угрозой находятся все версии начиная с 0.58, заявил CEO Sameer Al-Sakran. Получив доступ, атакующий может изменять конфигурацию, похищать учётные данные подключённых баз данных и читать или экспортировать доступную информацию.
Активная эксплуатация
Облачная платформа Metabase Cloud была скомпрометирована через zero-day до автоматического развёртывания исправлений. Атаки были направлены на клиентские инстансы; среди подтверждённых жертв — компании Framework и Tally. Эксплуатация включала отправку специально сформированного POST-запроса к '/api/session/reset_password' с ответом 400, за которым следовал успешный GET-запрос к '/api/user/current'. Metabase немедленно заблокировала уязвимые эндпоинты и обновила все облачные среды.
Исправления и защита
Metabase выпустила патчи для всех затронутых веток: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5. Владельцам self-hosted инсталляций необходимо вручную установить обновления. В качестве временной меры рекомендуется заблокировать доступ к эндпоинту '/api/session/reset_password'. Дополнительно Metabase советует отозвать сессии пользователей, проверить учётные записи администраторов и API-ключи, сменить учётные данные баз данных и проанализировать логи на предмет подозрительной активности.
Что дальше
Metabase продолжает оценивать масштабы утечки данных и может опубликовать дополнительные индикаторы компрометации. Остаётся неясным, сколько self-hosted инстансов было скомпрометировано до выхода патча и будут ли злоумышленники атаковать необновлённые системы в ближайшее время.
2 источника
Metabase предупредила о zero-day SQL-инъекции с оценкой CVSS 10.0, используемой в краже данных клиентов



