🔥 Уязвимость нулевого дня в Metabase уже используют в атаках: один запрос — и злоумышленник получает права администратора без пароля Уязвимость без CVE, CVSS 10.0. Используется в реальных атаках. Вектор — POST на /api/session/reset_password с некорректными параметрами вызывает SQL-инъекцию в базе данных приложения Metabase. Результат: атакующий получает токен сеанса администратора. Без аутентификации. Metabase Cloud обновлён, а вот локально развёрнутые установки — нет. Затронуты версии от 1.58.0 и выше. Исправления уже вышли: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5. Framework уже подтвердила компрометацию — утекли имена клиентов, IP, адреса, телефоны и почта. По данным hackernews, платёжные данные не затронуты. Как понять, что вас уже взломали: ищите в журналах ingress связку из POST /api/session/reset_password с кодом 400 и сразу следом GET /api/user/current с 200. Увидели — ваша система скомпрометирована. Дальше по списку от разработчика: отозвать все сессии, удалить посторонние ключи API, сменить учётные данные подключённых баз, проверить историю запросов. Временное решение — заблокировать /api/session/reset_password на веб-сервере или WAF, пока не установите обновление. Ровно три года назад Metabase уже закрывала «крайне тяжёлую» RCE — CVE-2023-38646. Цикл повторяется. Уязвимость в инструменте бизнес-аналитики с прямым доступом к базам — это сценарий гостевого входа уровня VPN-уязвимости. Разница только в том, что VPN-шлюз обновляют по SLA за четыре часа, а Metabase у многих работает на версии полугодовой давности. Пора добавить BI в первый эшелон регулярных обновлений. #Metabase #ZeroDay #SQLi #IoC