Уязвимость нулевого дня в Metabase уже используют в атаках: один запрос — и злоумышленник получает права администратора без пароля
🔥 Уязвимость нулевого дня в Metabase уже используют в атаках: один запрос — и злоумышленник получает права администратора без пароля
Уязвимость без CVE, CVSS 10.0. Используется в реальных атаках. Вектор — POST на /api/session/reset_password с некорректными параметрами вызывает SQL-инъекцию в базе данных приложения Metabase. Результат: атакующий получает токен сеанса администратора. Без аутентификации. Metabase Cloud обновлён, а вот локально развёрнутые установки — нет.
Затронуты версии от 1.58.0 и выше. Исправления уже вышли: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5. Framework уже подтвердила компрометацию — утекли имена клиентов, IP, адреса, телефоны и почта. По данным hackernews, платёжные данные не затронуты.
Как понять, что вас уже взломали: ищите в журналах ingress связку из POST /api/session/reset_password с кодом 400 и сразу следом GET /api/user/current с 200. Увидели — ваша система скомпрометирована. Дальше по списку от разработчика: отозвать все сессии, удалить посторонние ключи API, сменить учётные данные подключённых баз, проверить историю запросов.
Временное решение — заблокировать /api/session/reset_password на веб-сервере или WAF, пока не установите обновление. Ровно три года назад Metabase уже закрывала «крайне тяжёлую» RCE — CVE-2023-38646. Цикл повторяется.
Уязвимость в инструменте бизнес-аналитики с прямым доступом к базам — это сценарий гостевого входа уровня VPN-уязвимости. Разница только в том, что VPN-шлюз обновляют по SLA за четыре часа, а Metabase у многих работает на версии полугодовой давности. Пора добавить BI в первый эшелон регулярных обновлений.
#Metabase #ZeroDay #SQLi #IoC
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.