متابیس: سوءاستفاده واقعی از روز صفر با امتیاز CVSS 10.0

متابیس تایید کرده یک آسیب‌پذیری روز صفر با امتیاز CVSS 10.0 در نسخه‌های 1.58 و بالاتر در میدان واقعی مورد سوءاستفاده قرار گرفته است. این نقص به مهاجمان از راه دور امکان اجرای تزریق SQL دلخواه و کسب دسترسی ادمین بدون نیاز به احراز هویت را می‌دهد. در نتیجه مهاجمان می‌توانند پیکربندی برنامه را تغییر دهند، اعتبارنامه‌های ذخیره‌شده را سرقت کنند و داده‌های متصل به نمونه را بخوانند یا استخراج کنند.

چه رخ داده و چرا این موضوع خطرناک است

آسیب‌پذیری زمینهٔ اجرای تزریق SQL را فراهم می‌کند و به مهاجم اجازهٔ دسترسی مستقیم به پایگاه دادهٔ متابیس را می‌دهد. امتیاز 10.0 در CVSS نشان‌دهندهٔ تأثیر کامل و آسانی سوءاستفاده است: کنترل کامل پنل مدیریتی، سرقت کلیدهای اتصال به پایگاه‌های داده، خواندن یا خروجی گرفتن از داده‌های حساس و تغییر تنظیمات سامانه از جمله پیامدهای محتمل هستند.

نسخه‌های آسیب‌پذیر و اصلاح‌شده

  • >= 1.58.0, < 1.58.23 (اصلاح‌شده در 1.58.24)
  • >= 1.59.0, < 1.59.20 (اصلاح‌شده در 1.59.21)
  • >= 1.60.0, < 1.60.16 (اصلاح‌شده در 1.60.17)
  • >= 1.61.0, < 1.61.10 (اصلاح‌شده در 1.61.11)
  • >= 1.62.0, < 1.62.8 (اصلاح‌شده در 1.62.9)
  • >= 1.63.0, < 1.63.3 (اصلاح‌شده در 1.63.5)

نمونه‌های Metabase Cloud قبلاً به نسخه‌های اصلاح‌شده ارتقا یافته‌اند. کاربران خودمیزبان باید فوراً نسخهٔ برنامه را به‌روزرسانی کنند یا تا زمان اعمال وصله‌ها، اقدامات موقت حفاظتی را اجرا کنند.

راهکار موقت و اقدامات بازگردانی پس از به‌روزرسانی

تا زمان اعمال وصله‌ها، متابیس مسدودسازی نقطهٔ انتهایی "/api/session/reset_password" را توصیه می‌کند. پس از به‌روزرسانی و در صورتی که این endpoint به‌صورت عمومی در دسترس بوده، اقدامات بازیابی زیر باید انجام شوند:

  • لغو همهٔ نشست‌های فعال: از طریق پایگاه دادهٔ اپلیکیشن، تمامی ردیف‌های جدول core_session را حذف کنید.
  • بازبینی و حذف کلیدهای API ناشناس و مشکوک.
  • بررسی حساب‌های ادمین و حذف یا اصلاح هر حساب مشکوک یا تغییرات غیرمجاز.
  • چرخش (rotate) تمامی اعتبارنامه‌های اتصال به پایگاه‌های دادهٔ متصل.
  • بررسی لاگ‌های انبار داده و تاریخچهٔ پرس‌وجوها برای یافتن شواهد دسترسی غیرمجاز یا استخراج داده.
  • بازبینی لاگ‌های فعالیت متابیس و لاگ‌های سرور برای شناسایی رفتارهای مشکوک.

نشانگرهای نفوذ (IoC)

متابیس دو الگوی لاگ را به‌عنوان نشانگر نفوذ اعلام کرده که در صورت یافتن آن‌ها در لاگ‌های ورودی یا اپلیکیشن، احتمالاً نمونهٔ شما به خطر افتاده است:

  • فراخوانی POST /api/session/reset_password با پاسخ 400
  • پیگیری آن با فراخوانی GET /api/user/current با پاسخ 200

نمونه‌های گزارش‌شده و دامنهٔ تاثیر

یکی از سازمان‌های اعلام‌شده به‌عنوان متاثر، سازندهٔ لپ‌تاپ Framework است. گزارش‌ها حاکی از دسترسی مهاجمان به نام مشتریان، آدرس‌های IP ورود، آدرس‌ها، شماره‌های تلفن و ایمیل‌هاست؛ اطلاعات سفارش یا پرداخت فاش نشده‌اند.

تاریخچه و زمینه

متابیس سه سال پیش نیز به‌دلیل نقصی بسیار شدید (CVE-2023-38646، CVSS 9.8) در معرض خطر قرار گرفت؛ آن نقص امکان اجرای کد از راه دور پیش از احراز هویت را فراهم می‌کرد. تکرار چنین آسیب‌پذیری‌هایی نشان می‌دهد ابزارهای تحلیل و گزارش‌دهی که به داده‌های حساس متصل می‌شوند هدف جذابی برای مهاجمان هستند.

توصیه‌های فوری برای مدیران و تیم‌های امنیتی

  1. فوراً متابیس را به یکی از نسخه‌های اصلاح‌شده ارتقا دهید.
  2. در صورت امکان عدم ارتقا فوری، دسترسی عمومی به /api/session/reset_password را مسدود کنید.
  3. لاگ‌های ورودی و اپلیکیشن را برای الگوی اعلام‌شده (POST 400 سپس GET 200) جستجو کنید و هر نشانهٔ نفوذ را ایزوله نمایید.
  4. کلیدهای API، حساب‌های ادمین و نشست‌ها را بررسی، پاکسازی و در صورت نیاز توکن‌ها و رمزها را چرخش دهید.
  5. در صورت یافتن شواهد نفوذ، فرایند پاسخ به حادثه را فعال کنید و با تیم‌های حقوقی و انطباق برای اطلاع‌رسانی به مشتریان هماهنگ شوید.

برای اطلاعات فنی بیشتر دربارهٔ روز صفر و مفهوم CVSS به منابع معتبر مانند Zero-day و CVSS مراجعه کنید. برای پیگیری وضعیت سرویس‌های Metabase به سایت رسمی Metabase سر بزنید.

نگاه رو به جلو

این رخنه مجدداً نشان می‌دهد ابزارهای BI و داشبوردهای تحلیلی که به پایگاه‌های دادهٔ حاوی اطلاعات حساس متصل هستند باید در اولویت برنامه‌های امنیتی قرار گیرند. همراه با اعمال وصله‌ها، تمرکز روی مانیتورینگ مداوم، مدیریت هویت و دسترسی و سیاست‌های حداقل امتیاز به سازمان‌ها کمک می‌کند در مواجهه با آسیب‌پذیری‌های مشابه سریع‌تر پاسخ دهند.