Metabase đã cảnh báo về một lỗi bảo mật ở mức độ nghiêm trọng tối đa, ảnh hưởng đến gói phần mềm phân tích kinh doanh (business intelligence) và trực quan hóa dữ liệu của mình, hiện đang bị khai thác trong thực tế dưới dạng Zero-Day.
Lỗ hổng này (điểm CVSS: 10.0), hiện chưa được gán mã hiệu CVE, cho phép kẻ tấn công từ xa không cần xác thực chèn mã SQL tùy ý vào cơ sở dữ liệu ứng dụng Metabase, từ đó giúp chúng chiếm được quyền quản trị viên (administrator) của phiên bản ứng dụng.
Với quyền truy cập đặc quyền này, kẻ tấn công có thể thay đổi cấu hình ứng dụng, đánh cắp thông tin xác thực (credentials) được lưu trữ của các cơ sở dữ liệu đã kết nối, đọc bất kỳ dữ liệu nào có thể truy cập qua các kết nối đó và xuất dữ liệu ra ngoài.
"Gần đây chúng tôi đã xác định rằng Metabase Cloud đã bị tấn công bởi một đối tượng sử dụng lỗ hổng bảo mật chưa biết ('Zero-Day') trong các phiên bản 1.58 trở lên," Metabase cho biết trong một thông báo.
Các phiên bản bị ảnh hưởng và biện pháp xử lý
Các phiên bản Metabase Cloud đã được cập nhật lên phiên bản mới nhất. Người dùng đang vận hành các phiên bản tự lưu trữ (self-hosted) được khuyến nghị áp dụng các bản vá bảo mật do Metabase phát hành ngay lập tức. Các phiên bản sau đây bị ảnh hưởng:
- >= x.58.0, < x.58.23 (Đã vá trong x.58.24)
- >= x.59.0, < x.59.20 (Đã vá trong x.59.21)
- >= x.60.0, < x.60.16 (Đã vá trong x.60.17)
- >= x.61.0, < x.61.10 (Đã vá trong x.61.11)
- >= x.62.0, < x.62.8 (Đã vá trong x.62.9)
- >= x.63.0, < x.63.3 (Đã vá trong x.63.5)
Như một biện pháp tạm thời cho đến khi bản vá được áp dụng, người dùng nên chặn endpoint "/api/session/reset_password". Sau khi hoàn tất cập nhật, những khách hàng từng để lộ endpoint này công khai nên thực hiện các bước sau:
- Thu hồi tất cả các phiên người dùng đang hoạt động bằng cách truy cập Cơ sở dữ liệu ứng dụng Metabase và xóa tất cả các hàng trong bảng core_session.
- Kiểm tra các API key và xóa bất kỳ key nào không nhận diện được.
- Kiểm tra các tài khoản quản trị viên xem có thay đổi bất thường nào không.
- Thay đổi thông tin xác thực cho bất kỳ cơ sở dữ liệu nào đã kết nối.
- Kiểm tra log của kho dữ liệu (data warehouse) để tìm dấu hiệu truy cập trái phép.
- Kiểm tra lịch sử hoạt động và truy vấn trên Metabase để tìm các hoạt động bất thường hoặc không xác định.
Dấu hiệu nhận biết xâm nhập (IoCs)
Metabase chưa chia sẻ chi tiết cụ thể về hoạt động độc hại, nhưng đã công bố các chỉ số nhận biết xâm nhập (IoCs) sau:
- Một yêu cầu gọi đến "POST /api/session/reset_password" với mã trạng thái 400.
- Tiếp theo đó là một yêu cầu gọi đến "GET /api/user/current" với mã trạng thái 200.
"Nếu bạn tìm thấy mẫu này trong log ứng dụng hoặc log truy cập máy chủ Metabase, rất có thể phiên bản của bạn đã bị xâm nhập," CEO Metabase, Sameer Al-Sakran, cho biết.
Một trong những công ty đã bị ảnh hưởng là Framework. Theo Engadget, nhà sản xuất PC này đã thông báo cho toàn bộ khách hàng rằng tên, IP đăng nhập, địa chỉ, số điện thoại và email của khách hàng đã bị truy cập trong vụ hack. Tuy nhiên, thông tin đơn hàng và thanh toán không bị ảnh hưởng.
Đúng ba năm trước, Metabase cũng đã phải xử lý một lỗ hổng "cực kỳ nghiêm trọng" khác (CVE-2023-38646, điểm CVSS: 9.8) có thể dẫn đến việc thực thi mã từ xa (RCE) mà không cần xác thực trên các bản cài đặt bị ảnh hưởng.