Компания Metabase опубликовала предупреждение о критической уязвимости в своей платформе для бизнес-аналитики и визуализации данных. Эта ошибка уже активно используется злоумышленниками в качестве уязвимости нулевого дня.

Уязвимость имеет максимальный рейтинг серьезности (CVSS: 10.0) и не имеет идентификатора CVE. Она позволяет удаленному злоумышленнику без прав доступа внедрять вредоносный SQL-код в базу данных приложения Metabase, что дает ему возможность получить права администратора.

Получив повышенные права доступа, злоумышленник может изменять конфигурацию приложения, похищать учетные данные подключенных баз данных, читать любые данные и экспортировать информацию.

Metabase сообщила, что облачные экземпляры были атакованы с использованием неизвестной уязвимости нулевого дня в версиях 1.58 и выше. Облачные инстанции Metabase уже обновлены до последней версии. Пользователи самостоятельно размещаемых версий должны срочно применить выпущенные обновления безопасности.

Затронуты следующие версии:

  • версии 58.0 и выше, но ниже 58.24
  • версии 59.0 и выше, но ниже 59.21
  • версии 60.0 и выше, но ниже 60.17
  • версии 61.0 и выше, но ниже 61.11
  • версии 62.0 и выше, но ниже 62.9
  • версии 63.0 и выше, но ниже 63.5

В качестве временной меры защиты рекомендуется заблокировать эндпоинт '/api/session/reset_password'. После применения обновлений пользователям необходимо выполнить следующие действия:

  • Отозвать все активные сеансы пользователей путем удаления всех записей из таблицы core_session в базе данных приложения
  • Проверить API-ключи и удалить неизвестные ключи
  • Просмотреть учетные записи администраторов на предмет подозрительных изменений
  • Сменить пароли для всех подключенных баз данных
  • Проверить логи хранилища данных на признаки несанкционированного доступа
  • Проанализировать историю активности и запросов Metabase на предмет подозрительной деятельности

Metabase указала на характерные признаки атаки: POST-запрос к '/api/session/reset_password' со статусом 400, за которым следует GET-запрос к '/api/user/current' со статусом 200. Если вы обнаружите подобную последовательность в логах приложения, это указывает на то, что ваш экземпляр был скомпрометирован.

Компания Framework, производитель компьютеров, сообщила о том, что стала жертвой этой атаки. Была скомпрометирована личная информация клиентов, включая имена, IP-адреса, адреса проживания, номера телефонов и адреса электронной почты. По словам компании, информация о платежах и заказах не была затронута.

Три года назад Metabase столкнулась с аналогичной крайне опасной уязвимостью, которая могла привести к удаленному выполнению кода на уязвимых системах.