یک آسیبپذیری بحرانی از نوع تزریق کد اسکیوال (SQL injection) در پلتفرم تحلیل داده Metabase پیش از کشف و وصله شدن (آسیبپذیری روز صفر یا zero-day) هدف حملات سایبری قرار گرفته و منجر به نفوذ به سرورهای مشتریان و سرقت اطلاعات آنها شده است. بر اساس گزارشها، شرکتهای سرشناسی مانند Framework و Tally از جمله قربانیان این حمله هستند.
شرکت Metabase اعلام کرد پلتفرم ابری Metabase Cloud به دلیل وجود یک آسیبپذیری ناشناخته در نسخههای ۱.۵۸ به بالا مورد نفوذ قرار گرفته است. این شرکت همچنین هشدار داد که نسخههای میزبانیشخصی (self-hosted) نیز در معرض خطر هستند.
سمیر السکران (Sameer Al-Sakran)، مدیرعامل Metabase، در یک پست وبلاگی اعلام کرد:
«ما اخیراً متوجه شدیم که سرویس Metabase Cloud توسط فردی با استفاده از یک آسیبپذیری امنیتی ناشناخته (صفرروز) در نسخههای ۱.۵۸ و بالاتر مورد حمله قرار گرفته است.»
شرکت Metabase تأیید کرد که نقاط پایانی (endpoints) مورد استفاده در این حمله را مسدود کرده و بلافاصله وصله امنیتی را برای برطرف کردن آن منتشر کرده است.
این آسیبپذیری یک نقص تزریق کد اسکیوال بدون نیاز به احراز هویت (unauthenticated SQL injection) است که میتواند دسترسی سطح مدیر سیستم (administrator) را به فرد مهاجم بدهد. اگرچه هنوز شناسه CVE برای این نقص ثبت نشده، اما در توصیهنامه امنیتی Metabase درجه اهمیت آن «بحرانی» (Critical) با امتیاز ۱۰.۰ از ۱۰ تعیین شده است.
در توصیهنامه امنیتی این شرکت آمده است:
«این یک آسیبپذیری بحرانی است که به مهاجم از راه دور اجازه میدهد کد اسکیوال دلخواه را به پایگاه داده برنامه تزریق کرده و دسترسی مدیریت را به دست آورد. مهاجم از این طریق میتواند پیکربندی برنامه را تغییر دهد، اطلاعات اعتبارنامههای ذخیرهشده برای دیتابیسهای متصل را بدزدد، دادهها را بخواند و آنها را استخراج کند.»
خدمات Metabase هم به صورت نرمافزار قابل نصب روی سرورهای شخصی و هم به صورت سرویس ابری (SaaS) ارائه میشود. مشتریان سرویس ابری بهطور خودکار بروزرسانی شدهاند، اما سازمانهایی که از نسخههای میزبانیشخصی استفاده میکنند باید سیستم خود را به صورت دستی ارتقا دهند.
این آسیبپذیری در نسخههای وصلهشده شاخههای ۰.۵۸ تا ۰.۶۳ برطرف شده است. حداقل نسخههای امن عبارتاند از: ۰.۵۸.۲۴، ۰.۵۹.۲۱، ۰.۶۰.۱۷، ۰.۶۱.۱۱، ۰.۶۲.۹ و ۰.۶۳.۵. سازمانهایی که امکان ارتقای فوری ندارند، باید دسترسی به نقطه پایانی /api/session/reset_password را موقتاً مسدود کنند.
سرقت اطلاعات مشتریان در شرکتهای قربانی
شرکت Framework، سازنده لپتاپهای مدولار، تأیید کرد اطلاعات مشتریانش شامل نام کامل، آدرس ایمیل، آدرس IP ورود، اطلاعات صورتحساب، آدرس ارسال، شماره تلفن و نام شرکت به سرقت رفته است. شرکت Tally، ابزار معروف ساخت فرم آنلاین، نیز به کاربران خود اطلاع داد که آدرس ایمیل و هش رمز عبور آنها در این حمله لو رفته است، هرچند پاسخهای ثبتشده در فرمها در پایگاه داده دیگری نگهداری میشده و آسیب ندیدهاند.
همچنین شرکت LexisNexis به مشتریان خود اطلاع داده که یکی از ارائهدهندگان طرف ثالث آن دچار حمله سایبری شده و سرویسهای مرتبط با Metabase API برای بررسیهای امنیتی از دسترس خارج شدهاند.
چرا این خبر مهم است؟
ابزار Metabase یکی از محبوبترین پلتفرمهای تحلیل داده و ساخت داشبوردهای هوش تجاری در سازمانها و تیمهای توسعه است. نفوذ به این ابزار به معنای دسترسی مستقیم مهاجمان به تمامی دیتابیسهای متصل و اطلاعات حساس کسبوکارها است. با توجه به امتیاز شدت آسیبپذیری (۱۰ از ۱۰) و سوءاستفاده فعال هکرها، تمامی تیمهای فنی که از این ابزار استفاده میکنند باید فوراً نسبت به بروزرسانی یا اعمال محدودیتهای امنیتی اقدام کنند.