Cảnh báo lỗ hổng Zero-day nghiêm trọng trên Metabase đang bị khai thác thực tế
Metabase vừa phát đi cảnh báo về một lỗ hổng bảo mật zero-day nghiêm trọng cho phép kẻ tấn công chiếm quyền quản trị mà không cần xác thực, hiện đã bị khai thác trong thực...
Metabase, nền tảng phân tích dữ liệu và kinh doanh thông minh (BI) phổ biến, vừa đưa ra cảnh báo khẩn cấp về một lỗ hổng bảo mật zero-day có mức độ nghiêm trọng tối đa (CVSS 10.0). Lỗ hổng này hiện đang bị các đối tượng tấn công khai thác trong thực tế.
Theo thông tin từ nhà phát triển, lỗ hổng cho phép kẻ tấn công từ xa không cần xác thực có thể thực hiện chèn mã SQL (SQL injection) vào cơ sở dữ liệu của ứng dụng Metabase. Từ đó, kẻ tấn công có thể chiếm quyền quản trị (admin) của hệ thống, thay đổi cấu hình, đánh cắp thông tin xác thực của các cơ sở dữ liệu kết nối, cũng như đọc và xuất dữ liệu trái phép.
Các phiên bản bị ảnh hưởng
Lỗ hổng này ảnh hưởng đến các phiên bản từ 1.58 trở lên. Cụ thể bao gồm: >= x.58.0, = x.59.0, = x.60.0, = x.61.0, = x.62.0, = x.63.0 và < x.63.3. Các phiên bản này đã được khắc phục trong bản cập nhật x.63.5.
Đối với người dùng Metabase Cloud, hệ thống đã được tự động cập nhật lên phiên bản mới nhất. Tuy nhiên, người dùng tự triển khai (self-hosted) cần thực hiện áp dụng bản vá bảo mật ngay lập tức.
Khuyến nghị xử lý và dấu hiệu bị xâm nhập
Trong trường hợp chưa thể cập nhật ngay, Metabase khuyến nghị người dùng tạm thời chặn endpoint /api/session/reset_password. Sau khi đã cập nhật, quản trị viên nên thực hiện các bước kiểm tra sau:
- Thu hồi tất cả các phiên đăng nhập (session) đang hoạt động bằng cách xóa các dòng trong bảng
core_session. - Kiểm tra và xóa các API key lạ.
- Rà soát lại danh sách tài khoản quản trị để phát hiện các thay đổi bất thường.
- Thay đổi thông tin xác thực (credentials) cho tất cả các cơ sở dữ liệu đã kết nối.
- Kiểm tra log của data warehouse và lịch sử truy vấn (query history) để tìm kiếm các hoạt động trái phép.
Metabase cũng cung cấp các chỉ số thỏa hiệp (IoC) để người dùng tự kiểm tra hệ thống. Nếu trong log ứng dụng hoặc log ingress của server xuất hiện mẫu truy vấn: gọi POST /api/session/reset_password trả về mã lỗi 400, theo sau là lệnh GET /api/user/current trả về mã 200, thì rất có khả năng hệ thống đã bị xâm nhập.
Được biết, nhà sản xuất máy tính Framework là một trong những đơn vị đã bị ảnh hưởng bởi lỗ hổng này, dẫn đến việc lộ lọt thông tin khách hàng bao gồm tên, địa chỉ email, số điện thoại và IP đăng nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.