Metabase Zero-Day Exploited in Wild biedt beheerderstoegang zonder authenticatie

Metabase heeft gewaarschuwd dat een zeer ernstige beveiligingsfout die van invloed is op het softwarepakket voor business intelligence en datavisualisatie in het wild is uitgebuit als een zero-day.

De kwetsbaarheid (CVSS-score: 10,0), die geen CVE-identificatie draagt, stelt een niet-geverifieerde externe aanvaller in staat willekeurige SQL in de Metabase-applicatiedatabase te injecteren, waardoor hij beheerderstoegang tot de instantie kan krijgen.

Gewapend met de verhoogde toegang kan de aanvaller de applicatieconfiguratie wijzigen, opgeslagen inloggegevens voor de verbonden databases stelen, alle gegevens lezen die via die verbindingen toegankelijk zijn, en gegevens exporteren.

“We hebben onlangs vastgesteld dat Metabase Cloud is aangevallen door iemand die gebruik maakt van een onbekend (‘0-day’) beveiligingsprobleem in versie 1.58 en hoger”, aldus Metabase in een advies.

Metabase Cloud-instanties zijn al bijgewerkt naar de nieuwste versie. Gebruikers die zelfgehoste versies gebruiken, wordt geadviseerd om met onmiddellijke ingang beveiligingspatches van Metabase toe te passen. De volgende versies zijn getroffen:

  • >= x.58.0, < x.58.23 (opgelost in x.58.24)
  • >= x.59.0, < x.59.20 (opgelost in x.59.21)
  • >= x.60.0, < x.60.16 (opgelost in x.60.17)
  • >= x.61.0, < x.61.10 (opgelost in x.61.11)
  • >= x.62.0, < x.62.8 (vast in x.62.9)
  • >= x.63.0, < x.63.3 (vast in x.63.5)

Als tijdelijke oplossing totdat de oplossingen kunnen worden toegepast, wordt geadviseerd om het eindpunt “/api/session/reset_password” te blokkeren. Zodra de update is voltooid, worden klanten die hun “/api/session/reset_password”-eindpunt openbaar toegankelijk hebben, geadviseerd de volgende stappen uit te voeren:

  • Trek alle actieve gebruikerssessies in door toegang te krijgen tot de Metabase Application Database en alle rijen in de core_session-tabel te verwijderen
  • Controleer API-sleutels en verwijder eventuele niet-herkende sleutels
  • Controleer beheerdersaccounts op onverwachte wijzigingen
  • Roteer referenties voor elk van de verbonden databases
  • Controleer datawarehouse-logboeken op tekenen van ongeautoriseerde toegang
  • Controleer de metabase-activiteit en de querygeschiedenis op onverwachte of ongeautoriseerde activiteiten

Metabase heeft geen details over de kwaadaardige activiteit gedeeld, maar de volgende indicatoren van compromis (IoC’s) gedeeld:

  • Een aanroep naar “POST /api/session/reset_password” met een 400-statuscode
  • Dit wordt gevolgd door een aanroep naar “GET /api/user/current” met een 200-statuscode

“Als u dat patroon aantreft in uw applicatielogboeken of in de ingangslogboeken van uw Metabase-server, is de kans groot dat uw instance is gecompromitteerd”, aldus Sameer Al-Sakran, CEO van Metabase.

Een van de bedrijven die getroffen is, is Framework. Volgens Engadget waarschuwde de pc-maker al zijn klanten dat klantnamen, login-IP’s, adressen, telefoonnummers en e-mails tijdens de hack werden benaderd. Er werd opgemerkt dat er geen bestel- of betalingsinformatie werd gebruikt.

Precies drie jaar geleden ondernam Metabase actie om een ​​andere “extreem ernstige” fout aan te pakken (CVE-2023-38646, CVSS-score: 9,8) die had kunnen resulteren in vooraf geverifieerde uitvoering van externe code op getroffen installaties.

Thijs Van der Does