top of page
background.jpg


 

Metabase'de Sıfır Gün Açığı Gerçek Dünyada Ortaya Çıktı ve Kimlik Doğrulaması Olmadan Yönetici Erişimine İzin Veriyor

  • 10 Ağu
  • 2 dakikada okunur

Metabase, iş zekası ve veri görselleştirme yazılım paketini etkileyen en yüksek önem derecesine sahip bir güvenlik açığının sıfır gün açığı olarak istismar edildiği konusunda uyarıda bulundu.

 

 

Saldırgan, elde ettiği ayrıcalıklı erişim sayesinde uygulama yapılandırmasını değiştirebilir, bağlı veritabanları için saklanan kimlik bilgilerini çalabilir, bu bağlantılar aracılığıyla erişilebilen tüm verileri okuyabilir ve verileri dışa aktarabilir.

Metabase, yaptığı açıklamada, "Son zamanlarda Metabase Cloud'un 1.58 ve üzeri sürümlerinde bilinmeyen ('sıfır gün') bir güvenlik açığından yararlanan biri tarafından saldırıya uğradığını tespit ettik" dedi.


Metabase Cloud örnekleri zaten en son sürüme güncellendi. Kendi sunucularında barındırdıkları sürümleri kullanan kullanıcıların, Metabase tarafından yayınlanan güvenlik yamalarını derhal uygulamaları önerilir. Aşağıdaki sürümler etkilenmektedir:

 

o   >= x.58.0, < x.58.23 (x.58.24'te düzeltildi)

o   >= x.59.0, < x.59.20 (x.59.21'de düzeltildi)

o   >= x.60.0, < x.60.16 (x.60.17'de düzeltildi)

o   >= x.61.0, < x.61.10 (x.61.11'de düzeltildi)

o   >= x.62.0, < x.62.8 (x.62.9'da düzeltildi)

o   >= x.63.0, < x.63.3 (x.63.5'te düzeltildi)

 

Düzeltmeler uygulanana kadar geçici bir çözüm olarak, "/api/session/reset_password" uç noktasının engellenmesi önerilir.

Güncelleme tamamlandıktan sonra, "/api/session/reset_password" uç noktasına herkese açık erişimi olan müşterilerin aşağıdaki adımları uygulamaları önerilir:


  • Metabase Uygulama Veritabanına erişerek ve core_session tablosundaki tüm satırları silerek tüm aktif kullanıcı oturumlarını iptal edin.

  • API anahtarlarını inceleyin ve tanınmayan anahtarları silin.

  • Yönetici hesaplarında beklenmedik değişiklikler olup olmadığını kontrol edin.

  • Bağlı veritabanlarından herhangi biri için kimlik bilgilerini değiştirin.

  • Veri ambarı kayıtlarını yetkisiz erişim belirtileri açısından inceleyin.

  • Metabase etkinliğinizi ve sorgu geçmişinizi beklenmedik veya yetkisiz etkinlikler açısından inceleyin.


Metabase, kötü amaçlı faaliyetle ilgili herhangi bir ayrıntı paylaşmadı, ancak aşağıdaki güvenlik ihlali göstergelerini (IoC'ler) paylaştı:

 

  • "POST /api/session/reset_password" adresine yapılan çağrı 400 durum koduyla sonuçlandı.

  • Bunu takiben 200 durum koduyla "GET /api/user/current" çağrısı yapılır.

 

Metabase CEO'su Sameer Al-Sakran, "Uygulama günlüklerinizde veya Metabase sunucu giriş günlüklerinizde bu deseni bulursanız, örneğinizin tehlikeye girmiş olma olasılığı yüksektir" dedi.


Etkilenen şirketlerden biri de Framework. Engadget'e göre, bilgisayar üreticisi tüm müşterilerini, siber saldırı sırasında müşteri adlarına, giriş IP adreslerine, adreslere, telefon numaralarına ve e-postalara erişildiği konusunda uyardı. Sipariş veya ödeme bilgilerine erişilmediğini de belirtti.

 

Tam üç yıl önce Metabase, etkilenen kurulumlarda önceden kimlik doğrulaması yapılmamış uzaktan kod yürütülmesine yol açabilecek başka bir "son derece ciddi" güvenlik açığını ( CVE-2023-38646 , CVSS puanı: 9.8) gidermek için harekete geçti .


Bu tip saldırılardan korunmak için almamız gereken tedbirlerin bazıları;


  • Metabase sürümlerini acilen güncellemek ve güvenlik yamalarını uygulamak.

  • Güncelleme yapılana kadar /api/session/reset_password endpoint’ini engellemek.

  • Aktif oturumları sonlandırmak ve API anahtarlarını kontrol etmek.

  • Bağlı veritabanlarının kimlik bilgilerini/parolalarını değiştirmek.

  • Metabase ve veritabanı loglarını IoC ve yetkisiz erişim açısından incelemek.

  • Metabase erişimini WAF, firewall ve erişim kısıtlamalarıyla sınırlandırmak.


Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.

 
 
 

Yorumlar


bottom of page