کمیته رکن چهارم – یک آسیبپذیری بحرانی SQL Injection در Metabase با امتیاز CVSS 10.0 پیش از انتشار وصله مورد سوءاستفاده قرار گرفته و مهاجمان از طریق آن به اطلاعات مشتریان برخی شرکتها دسترسی پیدا کردهاند.
به گزارش کمیته رکن چهارم، شرکت Metabase تأیید کرده است مهاجمان با بهرهبرداری از یک آسیبپذیری روز صفر در نسخههای آسیبپذیر این پلتفرم، بدون نیاز به احراز هویت امکان تزریق دستورات SQL و در نهایت دستیابی به سطح دسترسی مدیریتی را داشتهاند.
این دسترسی میتواند برای تغییر تنظیمات Metabase، سرقت اعتبارنامه پایگاههای داده متصل، مشاهده اطلاعات و استخراج دادهها مورد استفاده قرار گیرد.
Metabase اعلام کرده است تمام مشتریان سرویس ابری این شرکت به نسخه امن منتقل شدهاند، اما کاربران نسخههای Self-hosted باید نرمافزار خود را فوراً بهروزرسانی کنند.
حداقل نسخههای اصلاحشده شامل ۰.۵۸.۲۴، ۰.۵۹.۲۱، ۰.۶۰.۱۷، ۰.۶۱.۱۱، ۰.۶۲.۹ و ۰.۶۳.۵ هستند. سازمانهایی که امکان بهروزرسانی فوری ندارند نیز باید دسترسی به مسیر /api/session/reset_password را موقتاً مسدود کنند.
Metabase توصیه کرده است مدیران علاوه بر نصب وصله، نشستهای فعال کاربران را لغو کرده، کلیدهای API و حسابهای مدیریتی را بررسی و اعتبارنامه پایگاههای داده متصل را تغییر دهند. بررسی لاگها برای شناسایی درخواستهای مشکوک به مسیرهای /api/session/reset_password و /api/user/current نیز توصیه شده است.
شرکت سازنده لپتاپ Framework یکی از قربانیان این حمله است. این شرکت اعلام کرده مهاجمان در ۱۲ مرداد ۱۴۰۵ به نمونه Metabase آن دسترسی پیدا کرده و اطلاعاتی از جمله نام مشتریان، ایمیل، شماره تلفن، آدرسهای IP و اطلاعات صورتحساب و ارسال را سرقت کردهاند.
شرکت Tally نیز نفوذ به محیط تحلیلی Metabase خود را تأیید کرده است. مهاجمان در این رخداد به آدرس ایمیل کاربران و نسخه هششده گذرواژههای آنها دسترسی پیدا کردند، اما به گفته این شرکت، فرمها و پاسخهای ثبتشده کاربران در معرض دسترسی قرار نگرفتهاند.
شرکت LexisNexis نیز از یک حمله سایبری به یکی از ارائهدهندگان شخص ثالث خود خبر داده و تأیید کرده است که Metabase API آن تحت تأثیر قرار گرفته است. با این حال، هنوز مشخص نیست اطلاعات مشتریان این شرکت نیز افشا شده است یا خیر.
Metabase تأکید کرده است بهرهبرداری فعال از این آسیبپذیری تأیید شده و کاربران نسخههای Self-hosted باید نصب وصلههای امنیتی را در اولویت قرار دهند.
منبع: BleepingComputer



