İş zekâsı ve veri görselleştirme platformu Metabase, kimlik doğrulama gerektirmeden yönetici yetkisi alınmasına yol açan kritik bir açığın vahşi ortamda istismar edildiğini açıkladı. CVSS puanı 10.0 olan ve henüz CVE kimliği verilmeyen bu zafiyet, saldırganın Metabase uygulama veritabanına rastgele SQL enjekte etmesine ve ardından örneği tam yetkili şekilde ele geçirmesine imkân tanıyor.
SQL enjeksiyonuyla yönetici erişimi
Metabase’in duyurusuna göre saldırgan, uzaktan ve oturum açmadan sistemde komut çalıştırmaya benzer bir etki yaratacak şekilde uygulama veritabanını manipüle edebiliyor. Elde edilen yönetici erişimiyle uygulama yapılandırması değiştirilebiliyor, bağlı veritabanlarında saklanan kimlik bilgileri çalınabiliyor, bu bağlantılar üzerinden erişilebilen veriler okunabiliyor ve dışa aktarılabiliyor.
Şirket, Metabase Cloud ortamlarında bir saldırganın 1.58 ve üzeri sürümlerde yer alan bilinmeyen bir 0-day güvenlik açığını kullandığını yakın zamanda belirlediklerini bildirdi. Metabase Cloud örneklerinin en güncel sürüme taşındığı, kendi altyapısında çalışan kurulumlar için ise güvenlik yamalarının gecikmeden uygulanması gerektiği aktarıldı.
Hangi sürümler risk altında
Metabase’in paylaştığı listeye göre etkilenen sürümler şöyle sıralanıyor: x.58.0 ile x.58.22 arası, x.59.0 ile x.59.19 arası, x.60.0 ile x.60.15 arası, x.61.0 ile x.61.9 arası, x.62.0 ile x.62.7 arası ve x.63.0 ile x.63.2 arası. Düzeltme alan sürümler ise sırasıyla x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 ve x.63.5 olarak duyuruldu.
Yama uygulanana kadar geçici çözüm olarak /api/session/reset_password uç noktasının engellenmesi öneriliyor. Uç nokta herkese açık olan müşterilerden, güncelleme tamamlandıktan sonra etkin kullanıcı oturumlarının Metabase uygulama veritabanındaki core_session tablosundaki kayıtlar silinerek sonlandırılması isteniyor. Şirket ayrıca API anahtarlarının gözden geçirilmesini, tanınmayan anahtarların silinmesini, yönetici hesaplarında beklenmeyen değişikliklerin kontrol edilmesini ve bağlı veritabanlarının kimlik bilgileri ile veri ambarı günlüklerinin yetkisiz erişim işaretleri açısından incelenmesini istedi.
Metabase, Metabase etkinlik kayıtları ile sorgu geçmişinin de beklenmeyen ya da yetkisiz faaliyet için taranmasını tavsiye etti. Şirket, bu düzeltmeler tamamlandıktan sonra /api/session/reset_password uç noktası herkese açık olan müşterilerin özellikle bu denetimleri yapmasını istedi.
İzler ve etkilenen ilk kurumlar
Şirket, şüpheli etkinliğe dair ayrıntı paylaşmadı ancak iki IOC verdi: POST /api/session/reset_password isteğinin 400 durum koduyla gelmesi ve bunun ardından GET /api/user/current isteğinin 200 durum koduyla görünmesi. Metabase CEO’su Sameer Al-Sakran, uygulama günlüklerinde ya da sunucu giriş kayıtlarında bu dizinin görülmesi halinde örneğin büyük olasılıkla ele geçirilmiş olduğunu söyledi.
İhlalden etkilenen şirketlerden biri de Framework oldu. Engadget’a göre PC üreticisi, müşteri adları, giriş yapılan IP adresleri, adresler, telefon numaraları ve e-postaların saldırı sırasında erişildiğini müşterilerine bildirdi. Şirket, sipariş ve ödeme bilgilerinin ise ele geçirilmediğini aktardı.
Metabase, tam üç yıl önce de CVE-2023-38646 numaralı, CVSS puanı 9.8 olan başka bir kritik açığı kapatmıştı. O zafiyetin, etkilenen kurulumlarda kimlik doğrulama öncesi uzaktan kod çalıştırmaya kadar gidebilecek bir risk yarattığı belirtilmişti.
