Zero-day в Metabase: SQL-инъекция с CVSS 10.0 использовалась для кражи данных клиентов

· Безопасность
Критическая уязвимость в аналитической платформе Metabase позволяла неаутентифицированному злоумышленнику получить права администратора. Среди пострадавших — производитель ноутбуков Framework и сервис форм Tally.

cover.svg

Компания Metabase, разработчик популярной платформы бизнес-аналитики, сообщила об атаках с использованием ранее неизвестной уязвимости («0-day»). Речь идёт о неаутентифицированной SQL-инъекции в версиях 1.58 и выше. Уязвимости присвоена максимальная оценка опасности — CVSS 10.0, при этом отдельного идентификатора CVE она пока не получила.

По словам генерального директора Metabase Самира Аль-Сакрана, злоумышленник смог внедрить произвольный SQL-код в базу данных приложения и в итоге получить права администратора инстанса. Это открывало доступ к изменению конфигурации, краже сохранённых учётных данных подключённых баз, чтению и выгрузке любой доступной через них информации. Активная эксплуатация подтверждена.

Что делать

Облачный сервис Metabase Cloud, по заявлению компании, уже пропатчен, а использованные для атаки конечные точки заблокированы. Тем, кто разворачивает Metabase самостоятельно, придётся обновляться вручную. Исправления вышли для веток с 0.58 по 0.63; минимально безопасные релизы — 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.

Если обновиться немедленно нельзя, рекомендуется временно закрыть доступ к эндпоинту /api/session/reset_password. Помимо обновления, Metabase советует отозвать все активные пользовательские сессии, проверить API-ключи и учётные записи администраторов, сменить учётные данные подключённых баз и просмотреть логи. Признак компрометации — POST-запрос к /api/session/reset_password с кодом 400, за которым следует успешный GET к /api/user/current. При этом компания предупреждает: соответствующие записи в журналах, скорее всего, уже подчищены атакующими.

Кто пострадал

Производитель ноутбуков Framework подтвердил кражу данных клиентов: имена, адреса электронной почты, IP-адреса входа, платёжные и почтовые адреса, номера телефонов и названия компаний. Для бизнес-клиентов в утечку могли попасть также VAT, EIN и платёжный email. Metabase уведомила Framework 6 августа о том, что её инстанс был доступен злоумышленнику ещё 3 августа.

Сервис для создания онлайн-форм Tally сообщил о компрометации своей аналитической среды в тот же день, 3 августа. По его данным, утекли адреса электронной почты и пароли в виде криптографических хешей, однако сами формы и ответы пользователей хранятся отдельно и не пострадали. На вопрос BleepingComputer об алгоритме хеширования и использовании соли компания к моменту публикации не ответила.

О последствиях атаки заявила и LexisNexis: компания сообщила о «необычной активности» на серверах стороннего поставщика и отключилась от них, из-за чего временно стали недоступны сервисы Diligence, Metabase API и Newsdesk. Прямой связи с уязвимостью Metabase в письме не проводится, а вопрос об утечке данных пока остаётся открытым — расследование ведётся с привлечением сторонней экспертной фирмы.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.