VMTech
Razgovarajmo

Metabase zakrpe za zero-day koji omogućava admin pristup

Metabase zakrpe za zero-day koji omogućava admin pristup

Metabase je potvrdio da se zero-day ranjivost maksimalne ozbiljnosti, sa CVSS ocenom 10,0, aktivno zloupotrebljava u njegovom softveru za poslovnu inteligenciju i vizuelizaciju podataka. Propust pogađa verzije 1.58 i novije, a udaljenom napadaču bez autentifikacije omogućava ubacivanje proizvoljnog SQL-a u aplikacionu bazu Metabasea i sticanje administratorskog pristupa.

Kompanija je navela da je Metabase Cloud već ažuriran na najnoviju verziju. Organizacije koje koriste samostalno instalirane instance treba bez odlaganja da primene objavljene zakrpe. Ranjivost nema dodeljen CVE identifikator.

Koje verzije treba ažurirati

Ranjive su grane od x.58.0 do x.63.3, uz različite poslednje pogođene verzije. Ispravke su dostupne u verzijama x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 i x.63.5.

  • x.58.0 do x.58.23: ispravka je x.58.24.
  • x.59.0 do x.59.20: ispravka je x.59.21.
  • x.60.0 do x.60.16 i x.61.0 do x.61.10: ispravke su x.60.17 i x.61.11.
  • x.62.0 do x.62.8 i x.63.0 do x.63.3: ispravke su x.62.9 i x.63.5.

Dok ažuriranje nije moguće, Metabase preporučuje blokiranje krajnje tačke /api/session/reset_password. To je privremena mera, a ne zamena za instaliranje odgovarajuće zakrpe.

Moguće posledice i provera kompromitovanja

Administratorski pristup napadaču otvara mogućnost izmene konfiguracije aplikacije, krađe sačuvanih pristupnih podataka za povezane baze, čitanja podataka dostupnih preko tih veza i izvoza podataka. Framework je među pogođenim kompanijama; saopštio je da su u incidentu bili dostupni imena kupaca, IP adrese za prijavu, adrese, brojevi telefona i imejl adrese, ali ne i podaci o porudžbinama ili plaćanju.

Metabase je objavio i obrazac u zapisima koji može ukazati na kompromitovanje: zahtev POST /api/session/reset_password sa statusom 400, nakon kojeg sledi GET /api/user/current sa statusom 200. Taj sled treba proveriti u aplikacionim i ingress logovima servera.

Nakon zakrpljivanja potrebno je obrisati sve redove iz tabele core_session u aplikacionoj bazi radi opoziva aktivnih sesija, pregledati i ukloniti neprepoznate API ključeve, proveriti administratorske naloge i rotirati pristupne podatke povezanim bazama. Pregled logova skladišta podataka, istorije aktivnosti i upita dodatno pomaže da se utvrdi neovlašćen pristup. Ovaj incident se uklapa u obrazac obrazac zloupotrebe legitimnog poverenja u kojem zloupotreba legitimnih pristupa i poverenja može brzo proširiti posledice ranjivosti.

Praktičan prioritet za organizacije

Timovi zaduženi za Metabase treba najpre da utvrde verziju svih samostalno instaliranih instanci, primene odgovarajuću zakrpu i potom sprovedu proveru tragova kompromitovanja. Pošto BI platforma povezuje poslovne baze i korisnike, redosled ažuriranja, opoziv sesija i rotacija akreditiva treba da budu jedinstven operativni zadatak bez odlaganja.

#cybersecurity#metabase#vulnerability#datasecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 08.08.2026
Instagram

Metabase zakrpe za zero-day koji omogućava admin pristup

Otvorite objavu na Instagramu ↗