Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad Zero-Day en Metabase permite acceso de administrador sin autenticación


Metabase advirtió sobre una vulnerabilidad crítica de día cero que permite a atacantes no autenticados obtener acceso de administrador mediante inyección SQL. Esto permite el robo de credenciales y la exportación de datos, afectando incluso a clientes como Framework. Se urge a los usuarios de versiones autohospedadas a actualizar inmediatamente sus sistemas y revisar sus registros de actividad.







Metabase ha advertido que un fallo de seguridad de severidad máxima que afecta a su paquete de software de inteligencia de negocios y visualización de datos ha sido explotado en el mundo real como un zero-day.

La vulnerabilidad (puntuación CVSS: 10.0), que no posee un identificador CVE, permite que un atacante remoto no autenticado inyecte SQL arbitrario en la base de datos de la aplicación Metabase, permitiéndole obtener acceso de administrador a la instancia.

Armado con este acceso elevado, el atacante puede cambiar la configuración de la aplicación, robar credenciales almacenadas de las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportar información.

"Recientemente identificamos que Metabase Cloud fue atacado por alguien utilizando una vulnerabilidad de seguridad desconocida ('0-day') en las versiones 1.58 y superiores", afirmó Metabase en un aviso.

Las instancias de Metabase Cloud ya han sido actualizadas a la última versión. Si usas versiones autoalojadas, se te recomienda aplicar los parches de seguridad publicados por Metabase con efecto inmediato. Las siguientes versiones están afectadas:

* >= x.58.0, < x.58.23 (Corregido en x.58.24)
* >= x.59.0, < x.59.20 (Corregido en x.59.21)
* >= x.60.0, < x.60.16 (Corregido en x.60.17)
* >= x.61.0, < x.61.10 (Corregido en x.61.11)
* >= x.62.0, < x.62.8 (Corregido en x.62.9)
* >= x.63.0, < x.63.3 (Corregido en x.63.5)

Como medida provisional hasta que se puedan aplicar las correcciones, se te aconseja bloquear el endpoint "/api/session/reset_password". Una vez completada la actualización, si tienes este endpoint accesible públicamente, se te recomienda seguir estos pasos:

* Revocar todas las sesiones de usuario activas accediendo a la base de datos de la aplicación Metabase y eliminando todas las filas de la tabla core_session
* Revisar las claves API y eliminar cualquier clave no reconocida
* Revisar las cuentas de administrador en busca de cambios inesperados
* Rotar las credenciales de cualquiera de las bases de datos conectadas
* Revisar los registros del almacén de datos en busca de cualquier signo de acceso no autorizado
* Revisar la actividad de Metabase y el historial de consultas para detectar actividad inesperada o no autorizada

Metabase no ha compartido detalles específicos sobre la actividad maliciosa, pero ha proporcionado los siguientes indicadores de compromiso (IoCs):

* Una llamada a "POST /api/session/reset_password" con un código de estado 400
* Seguido de una llamada a "GET /api/user/current" con un código de estado 200

"Si encuentras ese patrón en los registros de tu aplicación o en los registros de ingreso de tu servidor Metabase, es probable que tu instancia haya sido comprometida", señaló el CEO de Metabase, Sameer Al-Sakran.

Una de las empresas que se ha visto afectada es Framework. Según Engadget, el fabricante de PC alertó a todos sus clientes que se accedió a los nombres, IPs de inicio de sesión, direcciones, números de teléfono y correos electrónicos durante el hackeo. Indicó que no se accedió a información de pedidos ni de pagos.

Exactamente hace tres años, Metabase tuvo que solucionar otro fallo "extremadamente grave" (CVE-2023-38646 , puntuación CVSS: 9.8) que podría haber resultado en la ejecución remota de código pre-autenticada en las instalaciones afectadas.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.