Μία νέα zero-day επίθεση χτύπησε την πλατφόρμα Business Intelligence Metabase, επιτρέποντας σε εισβολείς να αποκτήσουν πρόσβαση administrator χωρίς αυθεντικοποίηση. Εταιρείες κολοσσοί όπως η Framework και η Tally μετρούν ήδη απώλειες δεδομένων. Δες πώς λειτουργεί το exploit και τι πρέπει να κάνεις αμέσως αν διαχειρίζεσαι αυτοφιλοξενκούμενο server.
- Το κενό ασφαλείας αφορά unauthenticated SQL injection με μέγιστη βαθμολογία CVSS 10.0.
- Οι εκδόσεις 1.58 και άνω (καθώς και οι 0.58 έως 0.63 για self-hosted) είναι πλήρως ευάλωτες.
- Ήδη επιβεβαιώθηκαν διαρροές δεδομένων πελατών σε Framework, Tally και LexisNexis.
Ο μηχανισμός του zero-day exploit
Η ευπάθεια εντοπίστηκε από την ίδια την εταιρεία, σύμφωνα με επίσημη ανακοίνωση στο Metabase Blog, η οποία επιβεβαίωσε ότι το Metabase Cloud SaaS δέχθηκε επίθεση από άγνωστο έως τώρα φορέα. Το πρόβλημα πηγάζει από ένα σφάλμα SQL injection που δεν απαιτεί διαπιστευτήρια, δίνοντας στον εισβολέα τη δυνατότητα να εκτελέσει αυθαίρετα ερωτήματα στη βάση δεδομένων της εφαρμογής.
Σύμφωνα με το σχετικό GitHub Security Advisory, η τρύπα ασφαλείας αξιολογείται με CVSS 10.0, καθιστώντας την κρίσιμης επικινδυνότητας. Ένας εισβολέας μπορεί να αλλάξει τις ρυθμίσεις του συστήματος, να υποκλέψει διαπιστευτήρια συνδεδεμένων βάσεων δεδομένων και να εξαγάγει ευαίσθητα αρχεία.
Οι συνέπειες για Framework και Tally
Οι επιπτώσεις στον πραγματικό κόσμο άρχισαν να φαίνονται αμέσως. Η γνωστή κατασκευάστρια εταιρεία laptops Framework ενημέρωσε τους πελάτες της ότι διέφυγαν ονοματεπώνυμα, διευθύνσεις email, στοιχεία τιμολόγησης και αριθμοί τηλεφώνου έπειτα από παραβίαση του δικού της Metabase instance.
Αντίστοιχα, η πλατφόρμα φορμών Tally παραδέχθηκε ότι οι εισβολέες απέκτησαν πρόσβαση σε διευθύνσεις email και κρυπτογραφημένα password hashes, αν και οι ίδιες οι φόρμες των χρηστών παρέμειναν ασφαλείς. Στο παιχνίδι των απωλειών μπήκε και η LexisNexis, η οποία απενεργοποίησε προληπτικά τα συστήματά της μετά από ασυνήθιστη δραστηριότητα σε servers τρίτων προμηθευτών που διαχειρίζονταν το API της.
Άμεσα μέτρα προστασίας για διαχειριστές
Αν τρέχεις αυτοφιλοξενκούμενη (self-hosted) εγκατάσταση, τα patch κυκλοφορούν επίσημα για όλους τους κλάδους από την έκδοση 0.58 έως την 0.63, με ελάχιστες ασφαλείς τις 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 και 0.63.5. Εμείς στο TechNoid σου προτείνουμε να ακολουθήσεις το πρωτόκολλο ανάκαμψης χθες.
Αν δεν μπορείς να κάνεις άμεσο update, μπλόκαρε προσωρινά το endpoint /api/session/reset_password στο firewall σου. Επιπλέον, ανακάλεσε όλα τα ενεργά sessions χρηστών, άλλαξε τα credentials των συνδεδεμένων βάσεων δεδομένων και έλεγξε τα logs για POST αιτήματα που επιστρέφουν κωδικό 400 ακολουθούμενα από GET στο /api/user/current.
Η άποψή μας στο TechNoid
Το γεγονός ότι μια πλατφόρμα Business Intelligence με τόσο ευρεία αποδοχή αφήνει ανοιχτή μια κρίσιμη κερκόπορτα SQL injection χωρίς authentication δείχνει έλλειψη αυστηρών ελέγχων ασφαλείας στο deployment cycle. Το Business Intelligence λογισμικό έχει στα χέρια του τα “ασημικά” κάθε εταιρείας —ενσωματωμένες βάσεις, πελατολόγια και credentials— οπότε η αντιμετώπισή του ως απλού web app είναι εγκληματική. Αν διαχειρίζεσαι self-hosted Metabase και δεν έχεις αναβαθμίσει ήδη, θεώρησε τα δεδομένα σουcompromised μέχρι αποδείξεως του εναντίου.
Συχνές Ερωτήσεις για την επίθεση zero-day στο Metabase
Ποιος επηρεάζεται από την ευπάθεια στο Metabase;
Επηρεάζονται όλοι οι χρήστες self-hosted εγκαταστάσεων στις εκδόσεις 0.58 έως 0.63, καθώς και το Metabase Cloud πριν εφαρμοστεί το αυτόματο patch.
Τι είδους ευπάθεια είναι;
Πρόκειται για ένα unauthenticated SQL injection flaw με βαθμολογία CVSS 10.0, το οποίο επιτρέπει απομακρυσμένη πρόσβαση administrator.
Ποιες γνωστές εταιρείες δέχθηκαν επίθεση;
Η Framework, η Tally και η LexisNexis επιβεβαίωσαν διαρροές δεδομένων ή διακοπές λειτουργίας λόγω του exploit.
Πώς μπορώ να καταλάβω αν ο server μου παραβιάστηκε;
Έλεγξε τα system logs για POST αιτήματα στο /api/session/reset_password με status 400, ακολουθούμενα από επιτυχημένο GET στο /api/user/current.
Ποιες είναι οι ελάχιστες ασφαλείς εκδόσεις αναβάθμισης;
Οι 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 και 0.63.5 ανάλογα με τον κλάδο σου.
Τι μπορώ να κάνω αν δεν μπορώ να κάνω άμεσο update;
Μπλόκαρε άμεσα την πρόσβαση στο endpoint επαναφοράς κωδικού /api/session/reset_password.
Τι μέτρα πρέπει να λάβω μετά την αναβάθμιση;
Ανάκληση ενεργών sessions, αλλαγή credentials βάσεων δεδομένων και έλεγχος API keys και λογαριασμών διαχειριστών.

