توبیت
آنتی ویروس پادویش

آسیب پذیری روز صفر Metabase در حال سوءاستفاده؛ هکرها بدون احراز هویت به دسترسی مدیر دست پیدا می کنند

آسیب پذیری روز صفر Metabase

به گزارش زوم تک، شرکت Metabase از شناسایی یک آسیب پذیری امنیتی بسیار خطرناک در نرم افزار هوش تجاری و بصری سازی داده خود خبر داده است که به صورت یک آسیب پذیری روز صفر در حملات واقعی مورد سوءاستفاده قرار گرفته است. این نقص امنیتی با امتیاز ۱۰ از ۱۰ در معیار CVSS، به مهاجمان راه دور اجازه می دهد بدون نیاز به احراز هویت، کد SQL دلخواه را در پایگاه داده برنامه Metabase تزریق کنند و در نهایت به سطح دسترسی مدیر سیستم برسند.

کانال بله زوم تکگیفت کارت

آسیب پذیری Metabase چه خطری دارد؟

مهاجم بدون داشتن حساب کاربری یا ورود به سیستم می تواند از این آسیب پذیری برای تزریق SQL دلخواه استفاده کند. پس از به دست آوردن دسترسی مدیریتی، مهاجم می تواند تنظیمات برنامه را تغییر دهد، اطلاعات احراز هویت ذخیره شده برای پایگاه های داده متصل را سرقت کند، داده های قابل دسترسی از طریق این اتصال ها را بخواند و اطلاعات را از سیستم خارج کند.

این آسیب پذیری هنوز شناسه CVE ندارد، اما Metabase اعلام کرده است که نسخه های 1.58 و بالاتر تحت تاثیر قرار گرفته اند و نمونه هایی از سوءاستفاده واقعی از این نقص در زیرساخت Metabase Cloud شناسایی شده است.

کدام نسخه های Metabase آسیب پذیر هستند؟

Metabase نسخه های زیر را تحت تاثیر این آسیب پذیری اعلام کرده است:

  • نسخه های x.58.0 تا قبل از x.58.23؛ رفع مشکل در x.58.24
  • نسخه های x.59.0 تا قبل از x.59.20؛ رفع مشکل در x.59.21
  • نسخه های x.60.0 تا قبل از x.60.16؛ رفع مشکل در x.60.17
  • نسخه های x.61.0 تا قبل از x.61.10؛ رفع مشکل در x.61.11
  • نسخه های x.62.0 تا قبل از x.62.8؛ رفع مشکل در x.62.9
  • نسخه های x.63.0 تا قبل از x.63.3؛ رفع مشکل در x.63.5

نمونه های Metabase Cloud تاکنون به جدیدترین نسخه به روز شده اند. با این حال، سازمان هایی که از نسخه های Self-hosted استفاده می کنند باید هرچه سریع تر وصله های امنیتی منتشرشده را نصب کنند.

راهکار موقت برای جلوگیری از حمله

Metabase تا زمان نصب وصله های امنیتی توصیه کرده است دسترسی عمومی به مسیر /api/session/reset_password مسدود شود.

پس از نصب به روزرسانی، سازمان هایی که این مسیر را به صورت عمومی در دسترس قرار داده بودند نیز باید اقدامات امنیتی بیشتری انجام دهند.

اگر Metabase هک شده باشد چه باید کرد؟

Metabase توصیه کرده است سازمان ها پس از به روزرسانی، وضعیت سیستم را به دقت بررسی کنند. مهم ترین اقدامات عبارتند از:

  • لغو تمام نشست های فعال کاربران با حذف ردیف های جدول core_session در پایگاه داده برنامه Metabase
  • بررسی کلیدهای API و حذف کلیدهای ناشناس یا غیرمنتظره
  • بررسی حساب های مدیر و شناسایی هرگونه تغییر غیرمنتظره
  • تغییر اطلاعات احراز هویت تمام پایگاه های داده متصل
  • بررسی لاگ های Data Warehouse برای شناسایی دسترسی غیرمجاز
  • بررسی فعالیت های Metabase و تاریخچه Queryها برای شناسایی فعالیت های غیرمنتظره یا غیرمجاز

نشانه های احتمالی نفوذ به Metabase

Metabase جزئیات زیادی درباره فعالیت مهاجمان منتشر نکرده، اما دو الگوی مشخص را به عنوان شاخص های نفوذ معرفی کرده است.

اول، یک درخواست POST /api/session/reset_password که با کد وضعیت 400 پاسخ داده شود و پس از آن یک درخواست GET /api/user/current با کد وضعیت 200 مشاهده شود.

اگر این الگو در لاگ های برنامه یا لاگ های ورودی سرور Metabase مشاهده شود، احتمال زیادی وجود دارد که نمونه مورد نظر مورد نفوذ قرار گرفته باشد.

اطلاعات مشتریان Framework نیز در معرض دسترسی قرار گرفت

یکی از شرکت هایی که تحت تاثیر این حمله قرار گرفته Framework است. این شرکت اعلام کرده است مهاجمان در جریان این حادثه به اطلاعاتی مانند نام مشتریان، IP مربوط به ورود کاربران، آدرس ها، شماره تلفن و آدرس های ایمیل دسترسی پیدا کرده اند.

با این حال، طبق اعلام Framework، اطلاعات مربوط به سفارش ها و پرداخت ها در این حادثه در معرض دسترسی قرار نگرفته است.

Metabase پیش از این نیز هدف یک آسیب پذیری شدید قرار گرفته بود

این اولین آسیب پذیری بسیار جدی Metabase نیست. دقیقا سه سال پیش، این شرکت برای رفع یک نقص امنیتی با شدت بسیار بالا اقدام کرده بود. آن آسیب پذیری با شناسه CVE-2023-38646 و امتیاز 9.8 از 10 در CVSS، می توانست امکان اجرای کد از راه دور پیش از احراز هویت را در نمونه های آسیب پذیر فراهم کند.

با توجه به اینکه آسیب پذیری جدید هم بدون نیاز به احراز هویت قابل سوءاستفاده است و هم در حملات واقعی مشاهده شده، کاربران نسخه های Self-hosted باید نصب وصله امنیتی را در اولویت قرار دهند و علاوه بر به روزرسانی، لاگ ها و حساب های مدیریتی و پایگاه های داده متصل را نیز برای نشانه های نفوذ بررسی کنند.

به این پست امتیاز بدید

نظرات در مورد : آسیب پذیری روز صفر Metabase در حال سوءاستفاده؛ هکرها بدون احراز هویت به دسترسی مدیر دست پیدا می کنند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *