Explotación activa de una vulnerabilidad zero-day en Metabase que permite acceso de administrador sin autenticación

Metabase reporta explotación activa de falla crítica zero-day

Metabase ha emitido una advertencia urgente sobre una vulnerabilidad de máxima gravedad en su plataforma de inteligencia empresarial y visualización de datos, la cual ha sido explotada activamente en ataques reales como un zero-day. Esta falla, que no tiene un identificador CVE asignado y cuenta con una puntuación CVSS de 10.0, permite a un atacante remoto no autenticado inyectar SQL arbitrario en la base de datos de la aplicación Metabase, otorgándole la capacidad de obtener acceso de administrador a la instancia.

Con el acceso elevado, el atacante puede modificar la configuración de la aplicación, robar credenciales almacenadas para las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportar datos. Según el aviso de Metabase, la compañía detectó que sus instancias en la nube (Metabase Cloud) fueron atacadas mediante esta vulnerabilidad desconocida en las versiones 1.58 y posteriores.

Las instancias de Metabase Cloud ya han sido actualizadas a la versión más reciente. Los usuarios que ejecutan versiones autogestionadas deben aplicar los parches de seguridad lanzados por Metabase con efecto inmediato. Las versiones afectadas incluyen: x.58.0 a x.58.23 (corregido en x.58.24), x.59.0 a x.59.20 (corregido en x.59.21), x.60.0 a x.60.16 (corregido en x.60.17), x.61.0 a x.61.10 (corregido en x.61.11), x.62.0 a x.62.8 (corregido en x.62.9) y x.63.0 a x.63.3 (corregido en x.63.5).

Como medida temporal mientras se aplican las correcciones, se recomienda bloquear el endpoint '/api/session/reset_password'. Tras actualizar, los clientes que tengan este endpoint accesible públicamente deben seguir los siguientes pasos:

  • Revocar todas las sesiones de usuario activas eliminando las filas en la tabla core_session de la base de datos de Metabase.
  • Revisar las claves API y eliminar cualquier clave no reconocida.
  • Revisar las cuentas de administrador para detectar cambios inesperados.
  • Rotar las credenciales de las bases de datos conectadas.
  • Revisar los registros del almacén de datos en busca de accesos no autorizados.
  • Revisar el historial de actividad y consultas de Metabase en busca de actividad sospechosa.

Metabase no ha compartido detalles específicos sobre la actividad maliciosa, pero ha proporcionado indicadores de compromiso (IoCs): una llamada a 'POST /api/session/reset_password' con código de estado 400, seguida de una llamada a 'GET /api/user/current' con código 200. Si se detecta este patrón en los registros de la aplicación o en los registros de ingreso del servidor Metabase, es probable que la instancia haya sido comprometida. El CEO de Metabase, Sameer Al-Sakran, hizo hincapié en esta advertencia.

Una de las empresas afectadas es Framework. Según Engadget, el fabricante de PC alertó a todos sus clientes de que durante el ataque se accedió a nombres, direcciones IP de inicio de sesión, direcciones, números de teléfono y correos electrónicos de los clientes. No se accedió a datos de pedidos ni de pago.

Hace exactamente tres años, Metabase abordó otra falla 'extremadamente grave' (CVE-2023-38646, CVSS: 9.8) que podría haber resultado en la ejecución remota de código no autenticado en instalaciones afectadas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *