Metabase закрыла 0day, которая давала злоумышленникам права администратора
Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.
После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.
Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.
#Metabase #0day #SQL #API
@ZerodayAlert
Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.
После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.
Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.
#Metabase #0day #SQL #API
@ZerodayAlert
❤3