Metabase kihasználás

Editors' Pick

A Metabase arra figyelmeztet, hogy egy zero-day sérülékenységet már aktívan kihasználtak a Metabase Cloud szolgáltatás ellen, ezért minden self-hosted üzemeltetett példányt haladéktalanul frissíteni kell. A hiba a Metabase 1.58 és újabb verzióit érinti, és lehetővé teszi, hogy egy hitelesítés nélküli támadó SQL injectiont hajtson végre a Metabase saját alkalmazás-adatbázisába. Ennek segítségével rendszergazdai jogosultságot szerezhet, módosíthatja a konfigurációt, megszerezheti a Metabase által tárolt adatbázis-hitelesítő adatokat, majd hozzáférhet és exportálhat minden olyan adatot, amelyet a Metabase a csatlakoztatott adatbázisokból elér. A Metabase Cloud ügyfelei automatikusan megkapták a javítást, azonban a self-hosted telepítések továbbra is veszélyben lehetnek, amíg nem telepítik a javított kiadásokat. 

A sérülékenységet a nyilvánosságra hozatalakor már aktívan kihasználták, ezért a kockázat különösen magas. A Metabase azt javasolja, hogy a frissítésig – ha ez azonnal nem lehetséges – tiltsák le vagy korlátozzák a /api/session/reset_password végpont internetes elérését, mivel a támadás ezen keresztül indul. A javítás telepítése után azoknak a szervezeteknek, amelyeknél ez a végpont nyilvánosan elérhető volt, további incidenskezelési lépéseket is végre kell hajtaniuk, érvényteleníteni kell az összes aktív munkamenetet (core_session tábla ürítése), át kell vizsgálni az API-kulcsokat és a rendszergazdai fiókokat, le kell cserélni a csatlakoztatott adatbázisok hitelesítő adatait, valamint ellenőrizni kell az adatbázis- és alkalmazásnaplókat jogosulatlan lekérdezések vagy adatexportok után. A kompromittálódás egyik fontos indikátora, ha a naplókban egy POST /api/session/reset_password kérés 400-as válaszkóddal jelenik meg, amelyet röviddel ezután egy GET /api/user/current kérés követ 200-as státuszkóddal – ez nagy valószínűséggel sikeres kihasználásra utal.

FORRÁS