متابیس: سوءاستفاده واقعی از روز صفر با امتیاز CVSS 10.0
متابیس تایید کرده یک آسیبپذیری روز صفر با امتیاز CVSS 10.0 در نسخههای 1.58 و بالاتر در میدان واقعی مورد سوءاستفاده قرار گرفته است. این نقص به مهاجمان از راه دور امکان اجرای تزریق SQL دلخواه و کسب دسترسی ادمین بدون نیاز به احراز هویت را میدهد. در نتیجه مهاجمان میتوانند پیکربندی برنامه را تغییر دهند، اعتبارنامههای ذخیرهشده را سرقت کنند و دادههای متصل به نمونه را بخوانند یا استخراج کنند.
چه رخ داده و چرا این موضوع خطرناک است
آسیبپذیری زمینهٔ اجرای تزریق SQL را فراهم میکند و به مهاجم اجازهٔ دسترسی مستقیم به پایگاه دادهٔ متابیس را میدهد. امتیاز 10.0 در CVSS نشاندهندهٔ تأثیر کامل و آسانی سوءاستفاده است: کنترل کامل پنل مدیریتی، سرقت کلیدهای اتصال به پایگاههای داده، خواندن یا خروجی گرفتن از دادههای حساس و تغییر تنظیمات سامانه از جمله پیامدهای محتمل هستند.
نسخههای آسیبپذیر و اصلاحشده
- >= 1.58.0, < 1.58.23 (اصلاحشده در 1.58.24)
- >= 1.59.0, < 1.59.20 (اصلاحشده در 1.59.21)
- >= 1.60.0, < 1.60.16 (اصلاحشده در 1.60.17)
- >= 1.61.0, < 1.61.10 (اصلاحشده در 1.61.11)
- >= 1.62.0, < 1.62.8 (اصلاحشده در 1.62.9)
- >= 1.63.0, < 1.63.3 (اصلاحشده در 1.63.5)
نمونههای Metabase Cloud قبلاً به نسخههای اصلاحشده ارتقا یافتهاند. کاربران خودمیزبان باید فوراً نسخهٔ برنامه را بهروزرسانی کنند یا تا زمان اعمال وصلهها، اقدامات موقت حفاظتی را اجرا کنند.
راهکار موقت و اقدامات بازگردانی پس از بهروزرسانی
تا زمان اعمال وصلهها، متابیس مسدودسازی نقطهٔ انتهایی "/api/session/reset_password" را توصیه میکند. پس از بهروزرسانی و در صورتی که این endpoint بهصورت عمومی در دسترس بوده، اقدامات بازیابی زیر باید انجام شوند:
- لغو همهٔ نشستهای فعال: از طریق پایگاه دادهٔ اپلیکیشن، تمامی ردیفهای جدول core_session را حذف کنید.
- بازبینی و حذف کلیدهای API ناشناس و مشکوک.
- بررسی حسابهای ادمین و حذف یا اصلاح هر حساب مشکوک یا تغییرات غیرمجاز.
- چرخش (rotate) تمامی اعتبارنامههای اتصال به پایگاههای دادهٔ متصل.
- بررسی لاگهای انبار داده و تاریخچهٔ پرسوجوها برای یافتن شواهد دسترسی غیرمجاز یا استخراج داده.
- بازبینی لاگهای فعالیت متابیس و لاگهای سرور برای شناسایی رفتارهای مشکوک.
نشانگرهای نفوذ (IoC)
متابیس دو الگوی لاگ را بهعنوان نشانگر نفوذ اعلام کرده که در صورت یافتن آنها در لاگهای ورودی یا اپلیکیشن، احتمالاً نمونهٔ شما به خطر افتاده است:
- فراخوانی POST /api/session/reset_password با پاسخ 400
- پیگیری آن با فراخوانی GET /api/user/current با پاسخ 200
نمونههای گزارششده و دامنهٔ تاثیر
یکی از سازمانهای اعلامشده بهعنوان متاثر، سازندهٔ لپتاپ Framework است. گزارشها حاکی از دسترسی مهاجمان به نام مشتریان، آدرسهای IP ورود، آدرسها، شمارههای تلفن و ایمیلهاست؛ اطلاعات سفارش یا پرداخت فاش نشدهاند.
تاریخچه و زمینه
متابیس سه سال پیش نیز بهدلیل نقصی بسیار شدید (CVE-2023-38646، CVSS 9.8) در معرض خطر قرار گرفت؛ آن نقص امکان اجرای کد از راه دور پیش از احراز هویت را فراهم میکرد. تکرار چنین آسیبپذیریهایی نشان میدهد ابزارهای تحلیل و گزارشدهی که به دادههای حساس متصل میشوند هدف جذابی برای مهاجمان هستند.
توصیههای فوری برای مدیران و تیمهای امنیتی
- فوراً متابیس را به یکی از نسخههای اصلاحشده ارتقا دهید.
- در صورت امکان عدم ارتقا فوری، دسترسی عمومی به /api/session/reset_password را مسدود کنید.
- لاگهای ورودی و اپلیکیشن را برای الگوی اعلامشده (POST 400 سپس GET 200) جستجو کنید و هر نشانهٔ نفوذ را ایزوله نمایید.
- کلیدهای API، حسابهای ادمین و نشستها را بررسی، پاکسازی و در صورت نیاز توکنها و رمزها را چرخش دهید.
- در صورت یافتن شواهد نفوذ، فرایند پاسخ به حادثه را فعال کنید و با تیمهای حقوقی و انطباق برای اطلاعرسانی به مشتریان هماهنگ شوید.
برای اطلاعات فنی بیشتر دربارهٔ روز صفر و مفهوم CVSS به منابع معتبر مانند Zero-day و CVSS مراجعه کنید. برای پیگیری وضعیت سرویسهای Metabase به سایت رسمی Metabase سر بزنید.
نگاه رو به جلو
این رخنه مجدداً نشان میدهد ابزارهای BI و داشبوردهای تحلیلی که به پایگاههای دادهٔ حاوی اطلاعات حساس متصل هستند باید در اولویت برنامههای امنیتی قرار گیرند. همراه با اعمال وصلهها، تمرکز روی مانیتورینگ مداوم، مدیریت هویت و دسترسی و سیاستهای حداقل امتیاز به سازمانها کمک میکند در مواجهه با آسیبپذیریهای مشابه سریعتر پاسخ دهند.





