Компания Metabase опубликовала предупреждение о критической уязвимости в своей платформе для бизнес-аналитики и визуализации данных. Эта ошибка уже активно используется злоумышленниками в качестве уязвимости нулевого дня.
Уязвимость имеет максимальный рейтинг серьезности (CVSS: 10.0) и не имеет идентификатора CVE. Она позволяет удаленному злоумышленнику без прав доступа внедрять вредоносный SQL-код в базу данных приложения Metabase, что дает ему возможность получить права администратора.
Получив повышенные права доступа, злоумышленник может изменять конфигурацию приложения, похищать учетные данные подключенных баз данных, читать любые данные и экспортировать информацию.
Metabase сообщила, что облачные экземпляры были атакованы с использованием неизвестной уязвимости нулевого дня в версиях 1.58 и выше. Облачные инстанции Metabase уже обновлены до последней версии. Пользователи самостоятельно размещаемых версий должны срочно применить выпущенные обновления безопасности.
Затронуты следующие версии:
- версии 58.0 и выше, но ниже 58.24
- версии 59.0 и выше, но ниже 59.21
- версии 60.0 и выше, но ниже 60.17
- версии 61.0 и выше, но ниже 61.11
- версии 62.0 и выше, но ниже 62.9
- версии 63.0 и выше, но ниже 63.5
В качестве временной меры защиты рекомендуется заблокировать эндпоинт '/api/session/reset_password'. После применения обновлений пользователям необходимо выполнить следующие действия:
- Отозвать все активные сеансы пользователей путем удаления всех записей из таблицы core_session в базе данных приложения
- Проверить API-ключи и удалить неизвестные ключи
- Просмотреть учетные записи администраторов на предмет подозрительных изменений
- Сменить пароли для всех подключенных баз данных
- Проверить логи хранилища данных на признаки несанкционированного доступа
- Проанализировать историю активности и запросов Metabase на предмет подозрительной деятельности
Metabase указала на характерные признаки атаки: POST-запрос к '/api/session/reset_password' со статусом 400, за которым следует GET-запрос к '/api/user/current' со статусом 200. Если вы обнаружите подобную последовательность в логах приложения, это указывает на то, что ваш экземпляр был скомпрометирован.
Компания Framework, производитель компьютеров, сообщила о том, что стала жертвой этой атаки. Была скомпрометирована личная информация клиентов, включая имена, IP-адреса, адреса проживания, номера телефонов и адреса электронной почты. По словам компании, информация о платежах и заказах не была затронута.
Три года назад Metabase столкнулась с аналогичной крайне опасной уязвимостью, которая могла привести к удаленному выполнению кода на уязвимых системах.
