Una vulnerabilidad crítica de inyección SQL en Metabase fue explotada en ataques zero-day para comprometer instancias de clientes en ataques de robo de datos, afectando a Framework y Tally. Metabase reveló los ataques el jueves, advirtiendo que su plataforma Metabase Cloud fue comprometida a través de una vulnerabilidad previamente desconocida que afecta a las versiones 1.58 y posteriores. La compañía advierte que las instalaciones autoalojadas también son vulnerables.
Metabase confirmó que bloqueó los endpoints utilizados en el ataque y lanzó inmediatamente un parche para la vulnerabilidad. La falla es una inyección SQL no autenticada en Metabase que puede otorgar a un atacante remoto acceso de administrador a la instancia del cliente. Aunque Metabase no ha asignado un identificador CVE a la vulnerabilidad, su aviso de seguridad la califica como Crítica con una puntuación CVSS de 10.0 y confirma que ha sido explotada activamente.
Metabase está disponible tanto como software que las organizaciones pueden alojar por sí mismas como a través de Metabase Cloud, la oferta SaaS gestionada de la empresa. Metabase dice que sus clientes de Cloud ya han sido actualizados y parcheados, mientras que las organizaciones que ejecutan instalaciones autoalojadas vulnerables deben actualizar manualmente. La vulnerabilidad se ha corregido en versiones parcheadas para todas las ramas afectadas desde la 0.58 hasta la 0.63, con las versiones mínimas seguras siendo 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5.
Las organizaciones que no puedan actualizar de inmediato deben bloquear temporalmente el acceso al endpoint '/api/session/reset_password' hasta que se aplique la actualización. Metabase recomienda a los clientes autoalojados que actualicen de inmediato, revoquen todas las sesiones de usuario activas, revisen las claves API y cuentas de administrador para detectar cambios no autorizados, roten las credenciales de las bases de datos conectadas y revisen los registros y el historial de consultas en busca de señales de compromiso. La empresa dice que los ataques se pueden identificar por una solicitud POST a '/api/session/reset_password' que devuelve un código de estado 400, seguida de una solicitud GET exitosa a '/api/user/current'.
Clientes revelan ataques de robo de datos de Metabase
El fabricante de portátiles Framework es una de las empresas que ha confirmado que se robaron información de clientes después de que los atacantes comprometieran su instancia de Metabase. En una notificación de violación enviada a los clientes y compartida con BleepingComputer, Framework dijo que el incidente permitió a los atacantes robar información de los clientes. Los datos robados incluyen nombres completos, direcciones de correo electrónico, direcciones IP de inicio de sesión, información de dirección de facturación y envío, número de teléfono y nombre de la empresa. Para los clientes de Framework for Business, los datos también pueden incluir el nombre de la empresa, número de teléfono, VAT, EIN y correo electrónico de facturación. Framework dijo que Metabase notificó a la compañía el 6 de agosto que su instancia había sido vulnerable al zero-day y que el atacante la había accedido el 3 de agosto.
Tally, el popular creador de formularios en línea, también ha notificado a los usuarios que su entorno de análisis de Metabase fue comprometido el 3 de agosto. "A través de eso llegaron a tu dirección de correo electrónico y a tu contraseña como un hash criptográfico. Un hash es de un solo sentido, por lo que no se puede convertir de nuevo en tu contraseña. No llegaron a tus formularios ni a las respuestas que la gente envió. Esos se almacenan por separado." BleepingComputer preguntó a Tally qué algoritmo de hash de contraseñas se usó y si los hashes expuestos estaban salados, pero no habían recibido una respuesta en el momento de la publicación.
En un correo electrónico compartido con BleepingComputer, LexisNexis advierte a los clientes que se vio afectado por un ciberataque en uno de sus proveedores externos. Aunque la compañía no declaró específicamente que estaba vinculado a la API de Metabase, sí dijo que su API de Metabase se vio afectada por el ataque. "Le escribimos para proporcionar una actualización sobre la interrupción del servicio que afecta a Diligence, Metabase API y Newsdesk", dice el correo electrónico de LexisNexis. "A principios de esta semana, identificamos actividad inusual en servidores que están alojados y gestionados por un proveedor externo. Para proteger a nuestros clientes y contener el problema en su origen, tomamos la decisión inmediata de desconectarnos de esos sistemas de terceros". LexisNexis dijo que poner los sistemas fuera de línea causó que las aplicaciones afectadas no estuvieran disponibles, pero era necesario mientras la compañía investigaba. No está claro si los datos de los clientes fueron expuestos durante el ataque, pero la compañía dice que está trabajando con una firma forense de ciberseguridad para investigar el incidente.