Krytyczna luka SQL Injection w Metabase umożliwia przejęcie konta administratora
Krytyczna luka SQL Injection w Metabase pozwala na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.64%
- Aktywnie wykorzystywana
- tak
- Produkt
- Metabase
Co wiadomo
W Metabase wykryto krytyczną lukę SQL Injection, która pozwala zdalnemu, nieautoryzowanemu atakującemu na wstrzyknięcie dowolnego kodu SQL przez punkt końcowy /reset_password i uzyskanie dostępu administratora do instancji. Luka ta ma najwyższy poziom zagrożenia (CVSS 10.0).
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do pełnego przejęcia kontroli nad systemem Metabase, co skutkuje potencjalnym wyciekiem danych, modyfikacją informacji oraz zakłóceniem działania usług analitycznych. Organizacje korzystające z Metabase powinny traktować tę podatność jako krytyczną i priorytetowo wdrożyć odpowiednie środki zaradcze, aby zapobiec atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Metabase i ich wdrożenie. W międzyczasie ogranicz dostęp do punktu /reset_password, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję instancji Metabase na zewnątrz. DataHouse oferuje wsparcie w zakresie weryfikacji wersji oprogramowania, zarządzania łatami oraz monitoringu bezpieczeństwa środowiska.