V-Help
← 全部新闻
安全

Metabase 存在严重 SQL 注入漏洞:客户数据被窃

Metabase 存在严重 SQL 注入漏洞:客户数据被窃

图片: BleepingComputer

简要回答

Metabase 发现一款严重 SQL 注入漏洞(CVSS 10.0),黑客正在积极利用该漏洞窃取客户数据。

业务分析平台 Metabase 的开发商近日披露了一款严重的 SQL 注入(SQLi)漏洞,该漏洞已被黑客用于攻击其客户实例。目前该漏洞尚未分配 CVE 编号,但已获得最高风险评级(CVSS 10.0),允许未授权攻击者获取系统管理权限。

该漏洞影响 Metabase 云端版本与自托管版本(1.58 及以上版本)。Metabase 已为所有受影响版本(0.58–0.63)发布安全补丁,并自动为云端客户完成更新。自托管用户需立即安装更新并进行安全审计:撤销活跃用户会话、检查 API 密钥与管理员账户是否存在异常变更,同时更换数据库连接凭据。

受影响的企业包括笔记本电脑制造商 Framework 和在线表单服务 Tally。Framework 确认客户数据(姓名、邮箱、IP 地址、支付信息及企业数据)被窃。Tally 则表示攻击者仅获取了用户邮箱与密码哈希,未访问表单内容。此外,LexisNexis 也发出警告,其 Metabase API 遭第三方供应商攻击,客户数据可能外泄。

Metabase 建议无法立即更新的组织暂时屏蔽 `/api/session/reset_password` 端点。公司同时强调,通过分析日志中的特征记录,可有效识别被入侵的系统。

常见问题

哪些版本的 Metabase 受到影响?
漏洞影响 Metabase 1.58 及以上版本,包括 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9 和 0.63.5 之前的所有版本。Metabase 已为这些版本发布安全补丁。
此次攻击可能泄露哪些数据?
攻击者可能窃取客户个人信息(姓名、邮箱、IP 地址)、支付信息、密码哈希及数据库连接信息。部分企业客户还可能遭窃取 VAT、EIN 等商业数据。
如何检测系统是否已被入侵?
Metabase 建议检查日志中是否存在针对 `/api/session/reset_password` 的 POST 请求(返回 400 状态码),随后紧跟成功的 GET 请求 `/api/user/current`。此类记录可能表明系统已被入侵。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer