Een kritieke SQL-injectie kwetsbaarheid in Metabase is actief misbruikt in zero-day aanvallen om klantomgevingen te compromitteren en data te stelen. De kwetsbaarheid trof Metabase Cloud en zelf-gehoste versies vanaf 1.58 en hoger, zo maakte Metabase bekend.
Volgens Metabase CEO Sameer Al-Sakran werd de aanval uitgevoerd via een onbekende zero-day kwetsbaarheid die ongeauthenticeerde aanvallers in staat stelt om SQL-code in te voeren en zo administratorrechten te verkrijgen op de getroffen klantinstantie. Hierdoor kunnen aanvallers configuraties wijzigen, opgeslagen credentials van gekoppelde databases stelen, data uitlezen en exporteren. Metabase heeft de kwetsbaarheid inmiddels gedicht en de gebruikte aanvalspunten geblokkeerd. Klanten die zelf hosten moeten handmatig updaten naar veilige versies, waarbij minimaal versie 0.58.24 of hoger wordt aanbevolen. Tot die tijd adviseert Metabase het tijdelijk blokkeren van het endpoint '/api/session/reset_password'.
Framework, een fabrikant van laptops, bevestigde dat aanvallers via de kwetsbaarheid klantgegevens hebben gestolen, waaronder namen, e-mailadressen, IP-adressen, adresgegevens, telefoonnummers en bedrijfsinformatie. Ook Tally, een online formulierbouwer, meldde dat hun Metabase analytics omgeving op 3 augustus werd gecompromitteerd, waarbij onder andere e-mailadressen en gehashte wachtwoorden zijn buitgemaakt.
Metabase raadt getroffen organisaties aan om direct te upgraden, actieve sessies te beëindigen, API-sleutels en beheerdersaccounts te controleren op ongeautoriseerde wijzigingen, credentials van gekoppelde databases te roteren en logs te inspecteren op tekenen van misbruik. Aanvallen zijn te herkennen aan een POST-verzoek naar '/api/session/reset_password' met een 400 statuscode, gevolgd door een succesvolle GET naar '/api/user/current'. System logs met deze patronen duiden op compromittering.
Meer details zijn te vinden in de blogpost van Metabase en de security advisory.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *