İş zekası ve veri görselleştirme yazılımı Metabase, platformunu etkileyen maksimum şiddetteki bir güvenlik açığının siber saldırganlar tarafından sıfır gün açığı olarak kullanıldığını duyurdu.
Henüz bir CVE tanımlayıcısı almayan bu zafiyet, 10.0 CVSS puanına sahip. Kimlik doğrulama gerektirmeyen bu açık sayesinde uzaktaki saldırganlar, Metabase uygulama veritabanına rastgele SQL kodları enjekte edebiliyor ve sistemde yönetici yetkisi elde edebiliyor.
Yönetici yetkisine sahip olan saldırganlar; uygulama yapılandırmasını değiştirebiliyor, bağlı veritabanlarına ait kayıtlı kimlik bilgilerini çalabiliyor, bu bağlantılar üzerinden erişilebilen tüm verileri okuyabiliyor ve verileri dışarı aktarabiliyor.
Metabase konuyla ilgili yayımladığı güvenlik uyarısında, "Yakın zamanda Metabase Cloud'un, 1.58 ve üzeri sürümlerdeki bilinmeyen bir ('sıfır gün') güvenlik açığından yararlanan biri tarafından saldırıya uğradığını tespit ettik" ifadelerini kullandı.
Metabase Cloud örnekleri halihazırda en son sürüme güncellendi. Kendi sunucularında barındıran kullanıcıların ise Metabase tarafından yayımlanan güvenlik yamalarını derhal uygulamaları gerekiyor. Etkilenen sürümler şu şekilde:
• >= x.58.0, < x.58.23 (x.58.24 sürümünde düzeltildi)
• >= x.59.0, < x.59.20 (x.59.21 sürümünde düzeltildi)
• >= x.60.0, < x.60.16 (x.60.17 sürümünde düzeltildi)
• >= x.61.0, < x.61.10 (x.61.11 sürümünde düzeltildi)
• >= x.62.0, < x.62.8 (x.62.9 sürümünde düzeltildi)
• >= x.63.0, < x.63.3 (x.63.5 sürümünde düzeltildi)
Yamalar uygulanana kadar geçici bir çözüm olarak "/api/session/reset_password" uç noktasının engellenmesi tavsiye ediliyor. Güncelleme tamamlandıktan sonra, "/api/session/reset_password" uç noktası herkese açık olan müşterilerin aşağıdaki adımları uygulamaları gerekiyor: