Lỗ hổng Zero-day Metabase: Cảnh báo khẩn cấp!

Lỗ hổng Zero-day Metabase: Cảnh báo khẩn cấp!
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Metabase, một nền tảng kinh doanh thông minh và trực quan hóa dữ liệu mã nguồn mở được sử dụng rộng rãi, đã xác nhận một lỗ hổng zero-day nghiêm trọng đang bị khai thác trong thực tế. Lỗ hổng này cho phép kẻ tấn công chưa được xác thực chiếm quyền truy cập quản trị viên đầy đủ vào các phiên bản bị ảnh hưởng.

Lỗ hổng Zero-day trên Metabase

Lỗ hổng này có điểm CVSS tối đa là 10.0 và ảnh hưởng đến mọi phiên bản từ 1.58 trở đi, trải dài các nhánh từ 0.58 đến 0.63. Mặc dù chưa có mã định danh CVE nào được gán tại thời điểm này, mức độ nghiêm trọng và việc khai thác thực tế đã được xác nhận khiến đây trở thành một trong những lỗ hổng bảo mật nghiêm trọng nhất đối với các nền tảng kinh doanh thông minh được công bố trong năm nay. Đây là một cảnh báo CVE quan trọng đối với người dùng Metabase.

Lỗ hổng này là một dạng SQL injection không cần xác thực, tồn tại trong điểm cuối POST /api/session/reset_password có thể truy cập công khai. Kẻ tấn công tiếp cận điểm cuối này có thể thực hiện chèn các câu lệnh SQL tùy ý trực tiếp vào cơ sở dữ liệu ứng dụng Metabase mà không cần đăng nhập.

Sau khi chèn thành công, kẻ tấn công có thể thao túng các bản ghi cơ sở dữ liệu để nâng cấp bản thân lên tài khoản quản trị viên, từ đó giành quyền kiểm soát hoàn toàn phiên bản Metabase.

Hậu quả của việc khai thác lỗ hổng

Từ vị trí có đặc quyền này, kẻ tấn công có thể thay đổi cài đặt cấu hình ứng dụng, trích xuất thông tin đăng nhập đã lưu trữ cho mọi cơ sở dữ liệu được kết nối với Metabase, đọc bất kỳ dữ liệu nào có thể truy cập thông qua các kết nối đó và xuất các bản ghi nhạy cảm theo ý muốn. Điều này dẫn đến các mối đe dọa mạng tiềm ẩn và nguy cơ rò rỉ dữ liệu nhạy cảm.

Phát hiện và Khắc phục

Metabase lần đầu tiên phát hiện việc lạm dụng lỗ hổng này sau khi nền tảng SaaS Metabase Cloud của chính họ bị xâm phạm vào ngày 3 tháng 8. Một đối tượng đã khai thác lỗ hổng chưa biết này để chiếm quyền kiểm soát các phiên bản của khách hàng. Công ty đã chặn các điểm cuối độc hại và phát hành bản vá trong vòng vài giờ. Tất cả khách hàng của Metabase Cloud đã được tự động nâng cấp và bảo vệ.

Tuy nhiên, các triển khai tự lưu trữ vẫn còn nguy cơ bị tấn công cho đến khi quản trị viên tự áp dụng bản vá. Các sự cố đánh cắp dữ liệu liên quan đến lỗ hổng zero-day này đã được ít nhất hai công ty, Framework và Tally, công bố. Họ báo cáo về việc truy cập trái phép vào thông tin khách hàng bao gồm tên, địa chỉ, số điện thoại và email.

Dấu hiệu nhận biết tấn công

Các nhà phòng thủ có thể tìm kiếm một chữ ký tấn công đặc trưng trong nhật ký máy chủ web hoặc ứng dụng của họ: một lệnh gọi đến POST /api/session/reset_password trả về mã trạng thái 400, tiếp theo ngay sau đó là một lệnh gọi đến GET /api/user/current trả về mã trạng thái 200. Mẫu này cho thấy chuỗi khai thác đã thành công trong việc tạo một phiên đã được xác thực. Bất kỳ phiên bản nào hiển thị các mục nhật ký này đều nên được coi là đã bị xâm nhập. Việc phát hiện sớm các hoạt động bất thường là rất quan trọng để giảm thiểu rủi ro bảo mật.

Hành động cần thực hiện

Quản trị viên vận hành Metabase tự lưu trữ phải cập nhật bản vá ngay lập tức lên phiên bản vá lỗi an toàn tối thiểu cho nhánh của họ: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 hoặc 0.63.5. Các phiên bản dưới 0.58 không bị ảnh hưởng bởi lỗ hổng này. Việc áp dụng bản vá bảo mật kịp thời là yếu tố then chốt để đảm bảo an toàn thông tin.

Nếu điểm cuối đặt lại mật khẩu có thể truy cập công khai trước khi vá lỗi, các nhóm bảo mật cũng nên thu hồi tất cả các phiên hoạt động bằng cách xóa bảng core_session, kiểm tra các khóa API xem có bất kỳ mục nào không xác định hay không, xem xét các tài khoản quản trị viên để phát hiện những thay đổi bất thường, xoay vòng thông tin đăng nhập cho mọi cơ sở dữ liệu được kết nối và rà soát nhật ký truy vấn của kho dữ liệu và Metabase để tìm dấu hiệu hoạt động trái phép. Đây là các bước cần thiết để ngăn chặn xâm nhập trái phép.

Các công cụ kinh doanh thông minh như Metabase thường nằm ở trung tâm của hệ sinh thái dữ liệu của một tổ chức, nắm giữ thông tin đăng nhập có đặc quyền cho nhiều cơ sở dữ liệu backend cùng một lúc. Điều này làm cho một lỗ hổng SQL injection không cần xác thực duy nhất trở nên cực kỳ nguy hiểm, vì việc xâm phạm một phiên bản BI có thể lan sang các hệ thống được kết nối, dẫn đến một vụ vi phạm lớn hơn nhiều.

Các tổ chức vận hành Metabase tự lưu trữ nên coi việc vá lỗi là cấp bách, không phải là quy trình thông thường, và giả định đã bị xâm phạm nếu mẫu nhật ký đặc trưng xuất hiện ở bất kỳ đâu trong cơ sở hạ tầng của họ. Việc chủ động bảo mật thông tin và phát hiện tấn công sớm sẽ giúp ngăn chặn các cuộc tấn công mạng phức tạp.

Nguồn tham khảo về các lỗ hổng bảo mật thường được công bố trên các trang như NIST hoặc MITRE, cung cấp thông tin chi tiết và hướng dẫn ứng phó.