Уязвимость 0day в Metabase SQLi использовалась в атаках, направленных на кражу данных клиентов

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Критическая уязвимость Metabase, связанная с SQL-инъекцией, была использована в атаках «нулевого дня» для взлома клиентских инстансов с целью кражи данных, известно, что от этого пострадали Framework и Tally.

В четверг компания Metabase сообщила об этих атаках, предупредив, что её SaaS-платформа Metabase Cloud была скомпрометирована из-за ранее неизвестной уязвимости, затрагивающей версии 1.58 и выше. Компания предупреждает, что уязвимы также и самостоятельно развёрнутые установки.

«Недавно мы обнаружили, что Metabase Cloud подвергся атаке со стороны злоумышленника, воспользовавшегося неизвестной («нулевого дня») уязвимостью в версиях 1.58 и выше», — предупредил генеральный директор Metabase Самир Аль-Сакран в своём блоге.

Компания Metabase подтвердила, что заблокировала конечные точки, использовавшиеся для атаки, и незамедлительно выпустила исправление для устранения уязвимости.

«Уязвимость представляет собой недостаток в системе Metabase, позволяющий осуществлять SQL-инъекцию без аутентификации, что в конечном итоге может предоставить удаленному злоумышленнику права администратора на экземпляр клиента».

Хотя компания Metabase не присвоила этой уязвимости идентификатор CVE, в своём уведомлении о безопасности она оценивает её как «Критическую» с показателем CVSS 10,0 и подтверждает, что уязвимость активно эксплуатировалась.

«Это КРИТИЧЕСКАЯ уязвимость, позволяющая неавторизованному удаленному злоумышленнику внедрить произвольный SQL-код в базу данных приложения Metabase, что может предоставить ему права администратора на экземпляр», — говорится в соответствующем уведомлении о безопасности.

«После этого злоумышленник может изменить конфигурацию приложения, похитить сохраненные учетные данные для подключенных баз данных, прочитать любые данные, доступные через эти подключения, а также экспортировать данные. Компания Metabase подтвердила активное использование этой уязвимости».

Metabase доступен как в виде программного обеспечения, которое организации могут размещать самостоятельно, так и через Metabase Cloud — управляемое SaaS-решение компании.

Metabase сообщает, что для клиентов Metabase Cloud уже выполнено обновление и установка исправлений, в то время как организациям, использующим уязвимые самостоятельно размещенные сборки, необходимо выполнить обновление вручную.

Уязвимость SQLi была устранена в исправленных версиях для всех затронутых ветвей от 0.58 до 0.63; минимальными безопасными версиями являются 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.

Организациям, не имеющим возможности немедленно выполнить обновление, рекомендуется временно заблокировать доступ к конечной точке «/api/session/reset_password» до тех пор, пока не будет установлено обновление.

Metabase рекомендует клиентам, использующим самостоятельно хостинг, немедленно выполнить обновление, аннулировать все активные сеансы пользователей, проверить ключи API и учетные записи администраторов на наличие несанкционированных изменений, сменить учетные данные для подключенных баз данных, а также проанализировать журналы и историю запросов на наличие признаков взлома.

По заявлению компании, атаки можно идентифицировать по POST-запросу к /api/session/reset_password, возвращающему код статуса 400, за которым следует успешный GET-запрос к /api/user/current.

Metabase предупреждает, что системные журналы, содержащие такие записи, скорее всего, были скомпрометированы.

Клиенты сообщают об атаках с целью кражи данных из Metabase

Производитель ноутбуков Framework — одна из компаний, подтвердивших факт кражи информации о клиентах после того, как злоумышленники получили доступ к её экземпляру Metabase.

В уведомлении об утечке, отправленном клиентам и предоставленном BleepingComputer, Framework сообщила, что в результате инцидента злоумышленники смогли похитить данные клиентов. Среди похищенных данных — полные имена, адреса электронной почты, IP-адреса, с которых осуществлялся вход в систему, платежные и адреса доставки, номера телефонов и названия компаний.

Для клиентов Framework for Business данные могут также включать название компании, номер телефона, номер плательщика НДС (VAT), идентификационный номер работодателя (EIN) и адрес электронной почты для выставления счетов.

Framework сообщила, что 6 августа компания Metabase уведомила её о том, что её экземпляр был уязвим для уязвимости «нулевого дня» и что злоумышленник получил к нему доступ 3 августа.

Tally, популярный конструктор онлайн-форм, также уведомил пользователей о том, что 3 августа была скомпрометирована его аналитическая среда Metabase.

«Благодаря этому они получили доступ к вашему адресу электронной почты и вашему паролю в виде криптографического хеша. Хеш является односторонним, поэтому его невозможно восстановить в исходный пароль. Они не получили доступ к вашим формам или ответам, которые люди в них вводили. Эти данные хранятся отдельно».

BleepingComputer обратился к компании Tally с вопросом, какой алгоритм хеширования паролей использовался и были ли утечённые хэши паролей солеными, но на момент публикации ответа не получил.

В электронном письме, предоставленном BleepingComputer, компания LexisNexis предупреждает клиентов о том, что она пострадала от кибератаки на одного из своих сторонних поставщиков.

Хотя компания и не указала конкретно, что это связано с API Metabase, она подтвердила, что её API Metabase пострадало от атаки.

«Мы пишем, чтобы проинформировать вас о сбоях в работе сервисов Diligence, Metabase API и Newsdesk», — говорится в электронном письме LexisNexis.

«В начале этой недели мы обнаружили необычную активность на серверах, которые размещены и управляются сторонним поставщиком. Чтобы защитить наших клиентов и локализовать проблему у ее источника, мы приняли немедленное решение отключиться от этих сторонних систем».

LexisNexis сообщила, что отключение систем привело к недоступности затронутых приложений, однако эта мера была необходима на время проведения расследования.

Неясно, были ли данные клиентов раскрыты в ходе атаки, но компания заявляет, что сотрудничает с экспертами по кибербезопасности для расследования инцидента.