Критическая уязвимость в Metabase: атаки с кражей данных клиентов

Фото: BleepingComputer
Краткий ответ
Критическая уязвимость SQL-инъекция в Metabase (CVSS 10.0) активно эксплуатировалась хакерами для кражи данных клиентов.
Компания Metabase, разработчик популярной платформы для бизнес-аналитики, сообщила о критической уязвимости типа SQL-инъекция (SQLi), которая активно эксплуатировалась хакерами для атак на клиентские инстансы. Уязвимость, не имеющая пока CVE-идентификатора, получила максимальный рейтинг опасности (CVSS 10.0) и позволяла неавторизованным злоумышленникам получать административный доступ к системам.
Проблема затрагивала как облачную версию Metabase Cloud, так и самохостинговые установки, начиная с версии 1.58. Компания уже выпустила патчи для всех уязвимых веток (0.58–0.63) и автоматически обновила облачных клиентов. Организациям, использующим самохостинговые версии, рекомендовано срочно установить обновления и провести аудит безопасности: отозвать активные сессии пользователей, проверить API-ключи и учётные записи администраторов на предмет несанкционированных изменений, а также сменить учётные данные для подключённых баз данных.
Среди пострадавших — производитель ноутбуков Framework и сервис онлайн-форм Tally. Framework подтвердил кражу данных клиентов, включая имена, email, IP-адреса, платёжную информацию и корпоративные данные. Tally сообщил, что злоумышленники получили доступ к email-адресам и хешам паролей пользователей, но не к содержимому форм. Также под удар попал LexisNexis, который предупредил клиентов о кибератаке на стороннего поставщика, затронувшей его Metabase API.
Metabase рекомендует временно блокировать доступ к эндпоинту `/api/session/reset_password` для организаций, которые не могут немедленно обновиться. Компания также подчеркнула, что атаки можно обнаружить по характерным записям в логах, что поможет выявить скомпрометированные системы.
Частые вопросы
- Какие версии Metabase были уязвимы?
- Уязвимость затрагивала версии Metabase начиная с 1.58 и выше, включая все релизы до 0.63. Патчи доступны для версий 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.
- Какие данные могли быть похищены в результате атаки?
- Злоумышленники могли получить доступ к личным данным клиентов, включая имена, email, IP-адреса, платёжную информацию, хеши паролей и данные подключённых баз. В некоторых случаях пострадали корпоративные клиенты, у которых были похищены VAT, EIN и другие бизнес-данные.
- Как проверить, была ли система скомпрометирована?
- Metabase рекомендует искать в логах POST-запросы к `/api/session/reset_password` с кодом ответа 400, за которыми следует успешный GET-запрос к `/api/user/current`. Наличие таких записей указывает на вероятное вторжение.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml