【安全资讯】Metabase曝零日SQL注入漏洞(CVSS 10)已遭在野利用
概要:
开源商业智能工具Metabase近日披露了一个被评定为CVSS 10.0的严重零日SQL注入漏洞。该漏洞允许未经身份验证的远程攻击者完全接管目标实例,获取管理员权限。Metabase官方已确认该漏洞正被积极利用,影响所有自托管版本1.58及以上的实例,构成严重的数据安全威胁。主要内容:
该漏洞是一个位于无需登录的公共端点中的未认证SQL注入缺陷。攻击者可通过向特定端点注入恶意SQL代码,直接操作Metabase的应用程序数据库,从而获取实例的完全管理员控制权。Metabase官方表示,攻击者利用此权限可修改应用配置、窃取已连接的数据库凭据、读取所有可访问的数据并导出,这意味着一台实例被攻破,整个数据资产都可能暴露。Metabase确认,攻击者已利用此未知零日漏洞针对其云服务发起攻击。官方在发现后立即封锁了攻击所用的端点,并迅速定位和修复了漏洞。安全研究人员提供了可检测的攻击模式:攻击者会先向`/api/session/reset_password`端点发送POST请求并收到400状态码,随后访问`/api/user/current`接口若返回200状态码,则极有可能已被入侵。
该漏洞影响所有自托管Metabase 1.58及以上版本,低于1.58的版本不受影响,Metabase云实例已完成修复。官方强烈建议用户立即升级至最新安全版本,包括0.58.24、0.59.21、0.60.17、0.61.11、0.62.9和0.63.5。若无法立即升级,可暂时阻止`/api/session/reset_password`端点作为临时缓解措施。修复后,用户应撤销所有活跃会话、审查管理员账户并轮换所有已连接数据库的凭据,以防数据泄露造成进一步损失。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



