Новости От графиков к ключам доступа. 0day в Metabase даёт хакерам полномочия администратора

NewsMaker

I'm just a script
Премиум
28,982
46
8 Ноя 2022
Популярные версии сервиса неожиданно оказались сквозным коридором к корпоративным хранилищам.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
d549c8wr95yitylq0jqnb26aa1vepc8x.jpg

<div itemprop="articleBody"> Сервисы аналитики редко привлекают внимание до тех пор, пока доступ к ним не открывает дорогу к корпоративным данным. <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Meta</span>base сообщила , что Metabase Cloud атаковали с помощью ранее неизвестной уязвимости в версиях 1.58 и выше. Компания заблокировала использованные для атаки точки входа, исправила ошибку и уже обновила облачные экземпляры клиентов.

Для самостоятельно размещённых установок Metabase опасность может сохраняться до установки исправленной версии. Получив доступ к экземпляру, злоумышленник мог отправлять произвольные SQL -запросы к внутренней базе приложения и через неё получить права администратора. После этого становилось возможным менять конфигурацию Metabase и обращаться к сохранённым данным подключений.

Права администратора могли дать доступ к учётным данным подключённых баз, информации, доступной через эти соединения, и функциям экспорта. Metabase не утверждает, что злоумышленник выполнил все перечисленные действия во время реальной атаки. Компания описывает лишь возможные последствия успешной эксплуатации найденной уязвимости после первоначального проникновения.

В журналах взлом может выдавать себя характерной последовательностью запросов. Сначала появляется POST к /api/session/reset_password с кодом ответа 400, а затем GET к /api/user/current с кодом 200. Metabase предупреждает, что обнаружение такой связки в журналах приложения или входящего трафика сервера с высокой вероятностью указывает на компрометацию экземпляра.

Для веток 58–63 Metabase опубликовала минимальные безопасные версии 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5. Более ранние точечные релизы этих веток остаются уязвимыми и требуют обновления. Установки ниже версии 58, по данным компании, уязвимости не подвержены. Владельцам локальных экземпляров рекомендуют обновить свою ветку до безопасной версии.

После обновления Metabase советует завершить все активные пользовательские сеансы, проверить API-ключи и учётные записи администраторов, сменить учётные данные подключённых баз и изучить журналы хранилищ, историю запросов и активность приложения. Если быстро обновиться нельзя, компания рекомендует временно закрыть публичный доступ к /api/session/reset_password.
 
Источник новости
www.securitylab.ru

Похожие темы