Команда разработчиков аналитической платформы Metabase опубликовала информацию о критической SQL-инъекции, которая уже подвергается активной эксплуатации киберпреступниками. Данная уязвимость предоставляет злоумышленникам возможность получить административные привилегии без прохождения процедуры входа в систему. На сегодняшний день атакующие уже скомпрометировали инстансы нескольких известных компаний, среди которых производитель переносных компьютеров Framework и сервис для разработки веб-форм Tally.
Хотя идентификатор CVE еще не присвоен, уязвимость получила наивысший показатель опасности — 10,0 балла в рейтинговой системе CVSS. Данная проблема безопасности дает возможность злоумышленнику внедрить вредоносный SQL-код непосредственно в базу данных приложения Metabase, что приводит к захвату полного административного контроля над системой. Преступник получает возможность изменять параметры конфигурации, извлекать сохраненные учетные данные к подключенным хранилищам данных, получать доступ к конфиденциальной информации и экспортировать ее.
Специалисты Metabase указывают, что киберпреступники уже применили эту уязвимость нулевого дня в практических атаках на облачный сервис Metabase Cloud. В настоящий момент компания-разработчик заблокировала уязвимые точки доступа и распространила исправление. Облачные версии системы уже обновлены автоматически, а администраторы самостоятельно развернутых инстансов должны установить обновления в срочном порядке.
Исправления распространяются на все поддерживаемые версии продукта. Защищенными считаются версии 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5. В случае, если обновление невозможно выполнить немедленно, компания предлагает в качестве временной меры заблокировать доступ к маршруту /api/session/reset_password.
Администраторам системы также следует выполнить ряд дополнительных защитных мер: закрыть все текущие пользовательские подключения, проверить ключи API и учетные записи администраторов, переустановить реквизиты доступа ко всем подключенным базам данных, провести анализ журналов событий и запросов. Потенциальным признаком атаки является отправка POST-запроса к адресу /api/session/reset_password с последующим ответом сервера в виде ошибки 400, за которым следует успешный GET-запрос к /api/user/current с кодом 200. При обнаружении такой последовательности операций инстанс должен рассматриваться как скомпрометированный.
На практике подтверждено, что компания Framework, занимающаяся производством модульных ноутбуков, пострадала от эксплуатации данной уязвимости. Компания сообщила, что 6 августа получила оповещение от представителей Metabase об обнаруженной проблеме и информацию о том, что преступники получили доступ к инфраструктуре Framework еще 3 августа. По утверждению компании, инцидент коснулся всех ее клиентов.
В результате утечки информации в руки хакеров попали персональные данные клиентов: фамилии и имена, адреса электронной почты, IP-адреса, номера телефонов, почтовые и платежные адреса. Корпоративные клиенты потеряли дополнительно наименование организации, налоговый идентификатор VAT, EIN и корпоративный электронный адрес. Информация о размещенных заказах и проведенных транзакциях осталась в безопасности.
После получения уведомления от Metabase сотрудники Framework изменили учетные данные для всех хранилищ данных, связанных с Metabase, и привлекли независимых консультантов по безопасности для проведения полного анализа инцидента. На текущий момент расследование не обнаружило свидетельств несанкционированного входа в другие корпоративные системы.
Согласно информации источников, компания Tally, разрабатывающая платформу для создания опросов и анкет, также заявила о компрометации своего аналитического окружения Metabase в тот же день — 3 августа. В этом происшествии киберпреступники получили доступ к списку email-адресов пользователей и сохраненным контрольным суммам паролей. При этом сами веб-формы и поступившие через них ответы содержались на отдельном сервере и остались защищенными. Тем не менее, до настоящего момента остается неизвестным, какой метод использовался для создания хешей паролей и применялась ли к ним дополнительная защита в виде соли.
