Метабаза SQLi нулевого дня используется в атаках по краже данных клиентов
Критическая уязвимость внедрения Metabase SQL была использована в атаках нулевого дня для взлома экземпляров клиентов в ходе атак по краже данных, которые, как известно, влияют на Framework и Tally.
Компания Metabase раскрыла информацию об атаках в четверг, предупредив, что ее платформа Metabase Cloud SaaS была скомпрометирована из-за ранее неизвестной уязвимости, затрагивающей версии 1.58 и выше. Компания предупреждает, что уязвимыми являются и самостоятельные установки.
«Недавно мы обнаружили, что Metabase Cloud подверглась атаке со стороны кого-то, использующего неизвестную («0-дневную») уязвимость безопасности в версиях 1.58 и выше», — предупредил генеральный директор Metabase Самир Аль-Сакран в своем заявлении запись в блоге.
Metabase подтвердила, что заблокировала конечные точки, использованные для атаки, и немедленно внедрила исправление уязвимости.
«Уязвимость представляет собой неаутентифицированную уязвимость SQL-инъекции в Metabase, которая в конечном итоге может предоставить удаленному администратору злоумышленника доступ к экземпляру клиента»
Хотя Metabase не присвоила уязвимости идентификатор CVE, ее служба безопасности оценивает ее как критическую с оценкой CVSS 10,0 и подтверждает, что она активно эксплуатировалась.
«Это КРИТИЧЕСКАЯ уязвимость, которая позволяет неаутентифицированному удаленному злоумышленнику внедрить произвольный SQL в базу данных приложения Metabase, что может предоставить ему доступ администратора к экземпляру», — говорится в связанном с этим сообщении консультативный совет по безопасности.
«Оттуда злоумышленник может изменить конфигурацию приложения, украсть сохраненные учетные данные для подключенных баз данных, прочитать любые данные, доступные через эти соединения, и экспортировать данные. Metabase подтвердила активную эксплуатацию этой уязвимости»
Metabase доступен как в виде программного обеспечения, которое организации могут размещать самостоятельно, так и через Metabase Cloud — управляемое SaaS-предложение компании.
Metabase сообщает, что ее клиенты Cloud уже обновились и исправили ошибки, в то время как организации, использующие уязвимые автономные установки, должны обновлять их вручную.
Уязвимость SQLi была исправлена в исправленных версиях для всех затронутых веток с 0.58 по 0.63, при этом минимальные безопасные версии составляют 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.
Организациям, которые не могут выполнить обновление немедленно, рекомендуется временно заблокировать доступ к ‘/api/session/reset_password‘ конечная точка до тех пор, пока обновление не будет применено.
Metabase рекомендует клиентам, размещенным самостоятельно, немедленно обновиться, отозвать все активные сеансы пользователей, проверить ключи API и учетные записи администраторов на предмет несанкционированных изменений, изменить учетные данные для подключенных баз данных, а также проверить журналы и историю запросов на наличие признаков компрометации.
Компания заявляет, что атаки можно выявить с помощью запроса POST /api/session/reset_password возврат кода состояния 400 с последующим успешным запросом GET /api/user/current.
Metabase предупреждает, что системные журналы, отображающие эти записи, вероятно, были скомпрометированы.
Клиенты раскрывают атаки по краже данных Metabase
Производитель ноутбуков Рамки является одной из компаний, подтвердивших, что информация о клиентах была украдена после того, как злоумышленники скомпрометировали ее экземпляр Metabase.
В уведомлении о взломе, отправленном клиентам и переданном BleepingComputer, компания Framework заявила, что инцидент позволил злоумышленникам украсть информацию о клиентах. Украденные данные включают полные имена, адреса электронной почты, IP-адреса для входа, информацию о платежных и транспортных адресах, номер телефона и название компании.
Для клиентов Framework for Business данные могут также включать название компании, номер телефона, НДС, EIN и адрес электронной почты для выставления счетов.
Framework сообщила, что Metabase уведомила компанию 6 августа о том, что ее экземпляр уязвим для нулевого дня и к нему злоумышленник получил доступ 3 августа.
Подсчет, популярный онлайн-конструктор форм также уведомил пользователей о том, что его аналитическая среда Metabase была скомпрометирована 3 августа.
«Благодаря этому они получили доступ к вашему адресу электронной почты и вашему паролю в виде криптографического хеша. Хэш является односторонним, поэтому его нельзя превратить обратно в пароль. Они не дошли ни до ваших форм, ни до ответов, которые им прислали люди. Они хранятся отдельно»
BleepingComputer спросил Талли, какой алгоритм хеширования паролей использовался и были ли раскрытые хэши паролей солеными, но на момент публикации не получил ответа.
В электронном письме, Лексис Нексис предупреждает клиентов, что компания пострадала от кибератаки на одного из сторонних поставщиков.
Хотя компания конкретно не заявила, что связана с API Metabase, она заявила, что атака повлияла на ее API Metabase.
«Мы пишем вам, чтобы предоставить обновленную информацию о сбоях в работе сервисов, затрагивающих Diligence, Metabase API и Newsdesk», — говорится в электронном письме LexisNexis.
«Ранее на этой неделе мы выявили необычную активность на серверах, размещенных и управляемых сторонним поставщиком. Чтобы защитить наших клиентов и локализовать проблему в ее источнике, мы приняли немедленное решение отключиться от сторонних систем»
LexisNexis заявила, что отключение систем привело к недоступности затронутых приложений, но это было необходимо, пока компания проводила расследование.
Неясно, были ли раскрыты данные клиентов во время атаки, но компания заявляет, что сотрудничает с фирмой, занимающейся судебной экспертизой в области кибербезопасности, для расследования инцидента.
Редактор: AndreyEx