1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Metabase

Uma vulnerabilidade crítica de injeção de SQL na plataforma Metabase foi ativamente explorada em ataques zero-day, resultando no roubo de informações de clientes de empresas como a Framework e a Tally, conforme detalhado no boletim de segurança oficial. A Metabase revelou que a sua oferta Cloud SaaS foi comprometida devido a esta falha previamente desconhecida nas versões 1.58 e superiores, alertando que as instalações em servidores próprios também estão em risco.

O problema reside numa vulnerabilidade de injeção de SQL que não exige autenticação, permitindo a um atacante remoto obter acesso de administrador à instância do cliente. Com esse controlo, torna-se possível alterar a configuração da aplicação, roubar as credenciais armazenadas para as bases de dados ligadas e exportar qualquer informação acessível através dessas ligações.

Apesar de não ter um identificador CVE atribuído, a falha recebeu a classificação de Crítica com uma pontuação CVSS de 10,0. O CEO da Metabase, Sameer Al-Sakran, confirmou que a empresa bloqueou imediatamente os endpoints utilizados na invasão e implementou uma correção global.

Impacto nas organizações e dados expostos

Várias organizações afetadas já começaram a notificar os seus utilizadores sobre a intrusão. A fabricante de portáteis Framework confirmou ter sido alertada pela Metabase a 6 de agosto, revelando que os atacantes acederam ao seu ambiente no dia 3 de agosto. O ataque resultou no roubo de nomes completos, endereços de email, IPs de login, detalhes de faturação e envio, números de telefone e nomes de empresas. Para os clientes empresariais da Framework, foram também expostos números de identificação fiscal (VAT e EIN).

A popular plataforma de formulários Tally sofreu uma invasão no mesmo dia. Os atacantes conseguiram extrair os endereços de email e os hashes criptográficos das palavras-passe dos utilizadores. A empresa assegurou, contudo, que as respostas aos formulários permaneceram intactas, uma vez que são guardadas num sistema separado.

A LexisNexis também informou os seus clientes sobre atividades invulgares nos servidores geridos por um fornecedor externo e diretamente ligados à sua API da Metabase. Para travar o problema, a empresa desligou os sistemas de imediato, encontrando-se atualmente a investigar a real extensão do incidente ao lado de uma equipa forense.

Atualizações de segurança obrigatórias

A Metabase garantiu que os clientes da sua plataforma Cloud já foram atualizados e estão protegidos. Já as organizações que alojam as suas próprias instâncias têm de aplicar a correção manualmente com a máxima urgência.

A vulnerabilidade foi resolvida em todos os ramos afetados, desde a 0.58 até à 0.63. As versões mínimas seguras a instalar são a 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e a 0.63.5. Caso não seja possível atualizar as plataformas de imediato, a empresa aconselha o bloqueio temporário do endpoint /api/session/reset_password.

Como medida de precaução extrema, os administradores devem revogar todas as sessões ativas dos utilizadores, inspecionar as chaves de API e contas de administrador em busca de alterações não autorizadas, bem como renovar as credenciais das bases de dados. Um sinal claro de comprometimento, segundo a análise da Metabase, é o registo nos logs do sistema de um pedido POST para o endpoint /api/session/reset_password a devolver um código de estado 400, imediatamente seguido por um pedido GET bem-sucedido para /api/user/current.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech