
Uma vulnerabilidade crítica de injeção de SQL na plataforma Metabase foi ativamente explorada em ataques zero-day, resultando no roubo de informações de clientes de empresas como a Framework e a Tally, conforme detalhado no boletim de segurança oficial. A Metabase revelou que a sua oferta Cloud SaaS foi comprometida devido a esta falha previamente desconhecida nas versões 1.58 e superiores, alertando que as instalações em servidores próprios também estão em risco.
O problema reside numa vulnerabilidade de injeção de SQL que não exige autenticação, permitindo a um atacante remoto obter acesso de administrador à instância do cliente. Com esse controlo, torna-se possível alterar a configuração da aplicação, roubar as credenciais armazenadas para as bases de dados ligadas e exportar qualquer informação acessível através dessas ligações.
Apesar de não ter um identificador CVE atribuído, a falha recebeu a classificação de Crítica com uma pontuação CVSS de 10,0. O CEO da Metabase, Sameer Al-Sakran, confirmou que a empresa bloqueou imediatamente os endpoints utilizados na invasão e implementou uma correção global.
Impacto nas organizações e dados expostos
Várias organizações afetadas já começaram a notificar os seus utilizadores sobre a intrusão. A fabricante de portáteis Framework confirmou ter sido alertada pela Metabase a 6 de agosto, revelando que os atacantes acederam ao seu ambiente no dia 3 de agosto. O ataque resultou no roubo de nomes completos, endereços de email, IPs de login, detalhes de faturação e envio, números de telefone e nomes de empresas. Para os clientes empresariais da Framework, foram também expostos números de identificação fiscal (VAT e EIN).
A popular plataforma de formulários Tally sofreu uma invasão no mesmo dia. Os atacantes conseguiram extrair os endereços de email e os hashes criptográficos das palavras-passe dos utilizadores. A empresa assegurou, contudo, que as respostas aos formulários permaneceram intactas, uma vez que são guardadas num sistema separado.
A LexisNexis também informou os seus clientes sobre atividades invulgares nos servidores geridos por um fornecedor externo e diretamente ligados à sua API da Metabase. Para travar o problema, a empresa desligou os sistemas de imediato, encontrando-se atualmente a investigar a real extensão do incidente ao lado de uma equipa forense.
Atualizações de segurança obrigatórias
A Metabase garantiu que os clientes da sua plataforma Cloud já foram atualizados e estão protegidos. Já as organizações que alojam as suas próprias instâncias têm de aplicar a correção manualmente com a máxima urgência.
A vulnerabilidade foi resolvida em todos os ramos afetados, desde a 0.58 até à 0.63. As versões mínimas seguras a instalar são a 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e a 0.63.5. Caso não seja possível atualizar as plataformas de imediato, a empresa aconselha o bloqueio temporário do endpoint /api/session/reset_password.
Como medida de precaução extrema, os administradores devem revogar todas as sessões ativas dos utilizadores, inspecionar as chaves de API e contas de administrador em busca de alterações não autorizadas, bem como renovar as credenciais das bases de dados. Um sinal claro de comprometimento, segundo a análise da Metabase, é o registo nos logs do sistema de um pedido POST para o endpoint /api/session/reset_password a devolver um código de estado 400, imediatamente seguido por um pedido GET bem-sucedido para /api/user/current.












Nenhum comentário
Seja o primeiro!