Metabase reporta explotación activa de falla crítica zero-day
Metabase ha emitido una advertencia urgente sobre una vulnerabilidad de máxima gravedad en su plataforma de inteligencia empresarial y visualización de datos, la cual ha sido explotada activamente en ataques reales como un zero-day. Esta falla, que no tiene un identificador CVE asignado y cuenta con una puntuación CVSS de 10.0, permite a un atacante remoto no autenticado inyectar SQL arbitrario en la base de datos de la aplicación Metabase, otorgándole la capacidad de obtener acceso de administrador a la instancia.
Con el acceso elevado, el atacante puede modificar la configuración de la aplicación, robar credenciales almacenadas para las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportar datos. Según el aviso de Metabase, la compañía detectó que sus instancias en la nube (Metabase Cloud) fueron atacadas mediante esta vulnerabilidad desconocida en las versiones 1.58 y posteriores.
Las instancias de Metabase Cloud ya han sido actualizadas a la versión más reciente. Los usuarios que ejecutan versiones autogestionadas deben aplicar los parches de seguridad lanzados por Metabase con efecto inmediato. Las versiones afectadas incluyen: x.58.0 a x.58.23 (corregido en x.58.24), x.59.0 a x.59.20 (corregido en x.59.21), x.60.0 a x.60.16 (corregido en x.60.17), x.61.0 a x.61.10 (corregido en x.61.11), x.62.0 a x.62.8 (corregido en x.62.9) y x.63.0 a x.63.3 (corregido en x.63.5).
Como medida temporal mientras se aplican las correcciones, se recomienda bloquear el endpoint '/api/session/reset_password'. Tras actualizar, los clientes que tengan este endpoint accesible públicamente deben seguir los siguientes pasos:
- Revocar todas las sesiones de usuario activas eliminando las filas en la tabla core_session de la base de datos de Metabase.
- Revisar las claves API y eliminar cualquier clave no reconocida.
- Revisar las cuentas de administrador para detectar cambios inesperados.
- Rotar las credenciales de las bases de datos conectadas.
- Revisar los registros del almacén de datos en busca de accesos no autorizados.
- Revisar el historial de actividad y consultas de Metabase en busca de actividad sospechosa.
Metabase no ha compartido detalles específicos sobre la actividad maliciosa, pero ha proporcionado indicadores de compromiso (IoCs): una llamada a 'POST /api/session/reset_password' con código de estado 400, seguida de una llamada a 'GET /api/user/current' con código 200. Si se detecta este patrón en los registros de la aplicación o en los registros de ingreso del servidor Metabase, es probable que la instancia haya sido comprometida. El CEO de Metabase, Sameer Al-Sakran, hizo hincapié en esta advertencia.
Una de las empresas afectadas es Framework. Según Engadget, el fabricante de PC alertó a todos sus clientes de que durante el ataque se accedió a nombres, direcciones IP de inicio de sesión, direcciones, números de teléfono y correos electrónicos de los clientes. No se accedió a datos de pedidos ni de pago.
Hace exactamente tres años, Metabase abordó otra falla 'extremadamente grave' (CVE-2023-38646, CVSS: 9.8) que podría haber resultado en la ejecución remota de código no autenticado en instalaciones afectadas.



















Deja una respuesta