Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad 0-day de Metabase explotada para obtener acceso de administrador


Metabase, la plataforma de inteligencia de negocios y visualización de datos de código abierto, ha confirmado una vulnerabilidad crítica de día cero (GHSA-vwf4-m7j8-wcjf) que ha sido explotada activamente. Este fallo, con una puntuación máxima de CVSS de 10.0, permite que atacantes no autenticados obtengan acceso total de administrador en todas las versiones desde la 1.58 en adelante.




Metabase, la plataforma de inteligencia de negocios y visualización de datos de código abierto ampliamente utilizada, ha confirmado que una vulnerabilidad crítica de día cero rastreada como GHSA-vwf4-m7j8-wcjf fue explotada activamente, permitiendo que atacantes no autenticados tomaran el control total de administrador de las instancias afectadas.

El fallo tiene una puntuación máxima de CVSS de 10.0 y afecta a todas las versiones desde la 1.58 en adelante, abarcando las ramas 0.58 hasta la 0.63. Aunque no se ha asignado un identificador CVE hasta este momento, la gravedad y la explotación confirmada en el mundo real convierten a esta en una de las vulnerabilidades de plataformas de inteligencia de negocios más peligrosas reveladas este año.

La vulnerabilidad es un fallo de inyección SQL no autenticado que reside en el endpoint POST /api/session/reset_password, el cual es accesible públicamente. Un atacante que llegue a este endpoint puede inyectar sentencias SQL arbitrarias directamente en la base de datos de la aplicación Metabase sin necesidad de iniciar sesión.

Vulnerabilidad de Día Cero de Metabase

Una vez que la inyección tiene éxito, el atacante puede manipular los registros de la base de datos para promocionarse a una cuenta de administrador, obteniendo así el control total de la instancia.

Desde esa posición privilegiada, el atacante puede alterar la configuración de la aplicación, extraer credenciales almacenadas de cada base de datos conectada a Metabase, leer cualquier dato accesible a través de esas conexiones y exportar registros confidenciales a su voluntad.

Metabase detectó el abuso por primera vez después de que su propia plataforma SaaS Metabase Cloud fuera vulnerada el 3 de agosto, cuando alguien aprovechó el fallo previamente desconocido para comprometer instancias de clientes. La empresa bloqueó los endpoints maliciosos y lanzó un parche en pocas horas, y todos los clientes de Metabase Cloud fueron actualizados y protegidos automáticamente.

Sin embargo, los despliegues autohospedados permanecen expuestos hasta que tú, como administrador, apliques la corrección. Ya se han revelado incidentes de robo de datos vinculados a este día cero por parte de al menos dos empresas, Framework y Tally, ambas de las cuales informaron sobre el acceso no autorizado a información de clientes, incluyendo nombres, direcciones, números de teléfono y correos electrónicos.

Si eres un defensor de la seguridad, puedes buscar una firma de ataque distintiva en tus registros de servidor web o de aplicación: una llamada a POST /api/session/reset_password que devuelve un código de estado 400, seguida inmediatamente por una llamada a GET /api/user/current que devuelve un código de estado 200. Este patrón indica que la cadena de explotación logró generar una sesión autenticada, y cualquier instancia que muestre estas entradas en el registro debe ser tratada como comprometida.

Si administras Metabase autohospedado, debes actualizar inmediatamente a la versión parcheada segura mínima para tu rama: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 o 0.63.5. Las versiones inferiores a la 0.58 no se ven afectadas por este fallo en particular.

Si el endpoint de restablecimiento de contraseña era accesible públicamente antes del parche, tu equipo de seguridad también debería revocar todas las sesiones activas limpiando la tabla core_session, auditar las claves API en busca de cualquier elemento no reconocido, revisar las cuentas de administrador para detectar cambios inesperados, rotar las credenciales de cada base de datos conectada y examinar los registros de consultas de Metabase y del almacén de datos en busca de signos de actividad no autorizada.

Las herramientas de inteligencia de negocios como Metabase a menudo se sitúan en el centro del ecosistema de datos de una organización, al poseer credenciales privilegiadas de múltiples bases de datos backend simultáneamente.

Esto hace que un único fallo de inyección SQL no autenticado sea excepcionalmente peligroso, ya que comprometer una sola instancia de BI puede desencadenar una brecha mucho mayor en los sistemas conectados.

Si tu organización utiliza Metabase autohospedado, debes tratar la actualización como algo urgente, no rutinario, y asumir que ha habido un compromiso si el patrón de registro revelador aparece en cualquier parte de tu infraestructura.


Fuentes:
https://cybersecuritynews.com/metabase-0-day-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.