尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Metabase零日SQL注入漏洞曝光:严重级别CVSS评分达10分,多企业数据遭泄露!

Metabase零日SQL注入漏洞曝光:严重级别CVSS评分达10分,多企业数据遭泄露! Metabase零日SQL注入漏洞曝光商业智能BI平台提供商Metabase披露了一个零日SQL注入漏洞还警告称客户的敏感凭证、令牌、API密钥和其他数据可能已遭泄露。这个严重的零日漏洞可让攻击者直接对Metabase的底层数据库进行SQL访问从而可能导致凭证、API密钥和其他敏感数据泄露。我不禁要问Metabase的安全防护措施怎么如此不堪一击8月6日曝光的Metabase漏洞被编号为CVE - 2026 - 72898被认定为严重级别CVSS评分为10分这是可能达到的最高评级。该漏洞存在于1.58及以上版本中。Beauceron Security首席执行官David Shipley指出“CVSS评分达到完美的10分并不常见一旦出现就得提高警惕。”SQL注入是“老套且麻烦的攻击手段现在已经有可行的概念验证利用代码了”。如此高的评分这漏洞的危害可想而知Metabase怎么能让这样的漏洞存在呢无限制的数据库直接访问Metabase是一款开源的BI工具客户可以将其连接到包括Databricks、MongoDB、Oracle、Snowflake、Amazon、BigQuery等在内的流行数据库。他们可以使用该平台进行数据分析、查询和可视化数据以及构建仪表板等操作。搜索引擎Shodan追踪到大约2500个Metabase实例安全公司Wiz报告称约13%的云环境部署了自托管的Metabase实例其中约25%可在互联网上完全访问。这么多实例暴露在互联网上风险得多大啊根据Metabase的披露攻击者利用该公司平台中的零日SQL注入漏洞获得了访问权限攻击入口是 /api/session/reset_password。Metabase表示发现攻击后立即封锁了被利用的端点修复了漏洞终止了相关会话并撤销了事件中使用的凭证。Metabase Cloud客户已完成升级和漏洞修复但自托管Metabase的客户若未打补丁可能仍面临风险。那自托管的客户安全谁来保障呢DataBee首席技术官Scott Miserendino表示“此漏洞使攻击者能够无限制地对Metabase数据库进行原始SQL访问。”他们可以窃取或更改所连接数据库的账户凭证、创建新的管理员账户、更改应用配置、提升权限甚至“损坏、更改或销毁”信息。他强调该漏洞还可能影响将Metabase的原始设备制造商OEM版本作为基础设施一部分的平台。这意味着受影响的用户可能根本不知道自己受到了影响因为他们不知道Metabase是所购产品的一部分。Miserendino警告说“这是一个非常严重的漏洞。”这么严重的漏洞Metabase前期的安全检测都做什么去了目前的受害者到目前为止受此次数据泄露影响的公司似乎主要是小型组织和初创企业。其中包括最近被Anaconda收购的Kilo Code由Y Combinator支持、正在构建自主会计代理的Tally个人电脑制造商Framework工作流自动化平台n8n以及AI测试和监控平台提供商ChecklyHQ。这些小公司本身抗风险能力就弱遇到这样的数据泄露损失该有多大啊受影响的公司报告称攻击者获取了包含用户名、电子邮件地址、云密码、用于跟踪收集的OpenTelemetryOTelAPI密钥的加密哈希、Slack访问令牌和其他敏感信息的记录。他们都表示正在直接联系受影响的客户并已采取缓解措施包括轮换可能受影响的凭证和API密钥、重置所有用户密码、使受影响用户的所有Slackbot认证令牌失效、删除被入侵的管理员账户以及审查内部审计日志。这些措施能从根本上解决问题吗Checkly在通知中表示“漏洞出在供应商的产品中但保护数据是我们的责任此次事件使部分数据面临风险。”该公司称正在重新审视围绕分析工具的内部流程在存储检查配置和数据时加强清理工作并进行全面审计以减少数据暴露。未来发布供应商安全通知时其值班工程师也会收到提醒以便更快做出响应。该公司指出“轮换凭证能解决眼前的问题但无法解决根本问题我们的分析环境存储了过多敏感数据且访问权限过大。”那根本问题到底该怎么解决呢受影响客户的应对措施据Metabase介绍攻击模式为先调用POST /api/session/reset_password并返回400状态码随后调用GET /api/user/current并返回200状态码。该公司表示“如果在应用程序日志或Metabase服务器入口日志中发现这种模式那么你的实例很可能已被入侵。”客户怎么能及时发现这种攻击模式呢客户应尽快升级到合适的补丁版本。例如如果运行的是Metabase 0.58.6应升级到0.58.24或更高版本。无法立即升级的客户可以通过封锁 /api/session/reset_password端点来实施临时解决方案。但临时解决方案能维持多久呢如果Metabase实例的 /api/session/reset_password端点可公开访问企业应撤销所有活跃用户会话审查并删除任何未识别的API密钥审计数据仓库日志和管理员账户查看是否存在未经授权的访问或其他异常更改轮换所有连接数据库的凭证审查Metabase活动和查询历史记录。这么多措施企业能全部落实到位吗DataBee的Miserendino建议如果企业使用第三方的REST接口应自行进行SQL注入检测。这可以通过集成Web应用防火墙WAF或反向代理来实现。他还表示“企业还应监控安全和数据库日志查看是否有新的或近期提升权限的管理员账户创建或其他异常活动如大量数据删除。”企业有足够的技术和人力来完成这些检测和监控吗Anaconda敦促客户保持警惕“警惕网络钓鱼和社会工程攻击保持凭证卫生包括定期审计、审查和轮换凭证并监控垃圾邮件。”在这样的安全环境下客户真的能时刻保持警惕吗
返回列表