Metabase heeft dringend patches uitgebracht voor een kwetsbaarheid met kritieke ernst die als zero-day werd misbruikt. Het betreft een SQL-injectieprobleem waarmee externe, niet-geauthenticeerde aanvallers willekeurige SQL-query's kunnen injecteren in de database van de Metabase-applicatie en zo administratieve toegang verkrijgen.
Volgens de security advisory van Metabase kan een aanvaller met deze toegang de applicatieconfiguratie wijzigen, opgeslagen credentials van verbonden databases stelen, alle via die verbindingen toegankelijke data uitlezen en exporteren. Er is nog geen CVE-nummer toegekend, maar de kwetsbaarheid werd ontdekt nadat een dreigingsactor deze zero-day exploit gebruikte in een aanval op Metabase Cloud. Metabase gaf aan dat de gebruikte endpoints direct werden geblokkeerd en de kwetsbaarheid snel werd geïdentificeerd en gepatcht.
Metabase Cloud-instanties zijn inmiddels bijgewerkt, maar gebruikers die zelf hosten worden dringend geadviseerd de patches zo snel mogelijk toe te passen om blootstelling te voorkomen. Als patchen niet direct mogelijk is, kan het tijdelijk blokkeren van de endpoint /api/session/reset_password als workaround dienen. Indien deze endpoint vanaf internet toegankelijk is, moeten gebruikers na patchen alle actieve sessies intrekken, API-sleutels controleren en onbekende sleutels verwijderen, administratieve accounts herzien, credentials van alle verbonden databases roteren en logs en Metabase-activiteit controleren op verdachte toegang.
Een mogelijke indicator van compromittering is een patroon in de logs waarbij een POST /api/session/reset_password met statuscode 400 gevolgd wordt door een GET /api/user/current met statuscode 200. Dit wijst waarschijnlijk op een succesvolle aanval. De patches zijn beschikbaar in Metabase versies 63.5, 62.9, 61.11, 60.17, 59.21 en 58.24.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *