Metabase зафиксировал критическую уязвимость в своём ПО для управления данными, позволяющую злоумышленникам получить администраторский доступ без авторизации. Эта уязвимость имеет максимальный балл критичности — 10.0 по шкале CVSS и уже эксплуатируется в дикой природе.
Что мы знаем о проблеме
Проблема касается версий Metabase 1.58 и выше, которые позволяют злоумышленникам, имеющим удалённый доступ, вводить произвольные SQL-команды в базу данных приложения. Это даёт возможность изменить настройки, украсть учетные данные и получить доступ ко всем данным, доступным через подключенные базы данных.
Metabase уже обновил свои облачные экземпляры до последней версии. Однако пользователи, которые используют собственные серверы, должны применить патчи немедленно, так как уязвимость затрагивает версии начиная с 1.58.0 и выше.
Рекомендации для пользователей
Для пользователей, которые ещё не применили патчи, рекомендуется временно заблокировать конечную точку /api/session/reset_password. Также следует выполнить следующие шаги:
- Отменить все активные пользовательские сессии, исчерпав все строки в таблице
core_session. - Проверить ключи API на наличие подозрительных и удалить их.
- Просмотреть учетные записи администраторов на предмет неожиданных изменений.
- Изменить учетные данные для подключенных баз данных.
- Просмотреть логи хранилища данных на наличие несанкционированного доступа.
- Анализировать историю запросов Metabase на наличие подозрительной активности.
CEO Metabase, Sameer Al-Sakran, отметил, что наблюдаемая аномалия включала вызовы к /api/session/reset_password и /api/user/current, что может указывать на скомпрометированную систему.
Следствия для бизнеса
Эта уязвимость может иметь серьезные последствия для пользователей Metabase, особенно для тех, кто обрабатывает конфиденциальные данные. К примеру, компания Framework сообщила, что доступ к пользовательским данным был нарушен, хотя к платежной информации доступ не получен. Для организаций в СНГ важно немедленно оценить степень защищенности своих решений на базе Metabase, так как вероятность атаки возрастает.
Следующий шаг для Metabase — усиление ещё большей защиты своих систем и информирование пользователей о важных обновлениях и патчах.