هکرها با سوءاستفاده از آسیب‌پذیری صفرروز Metabase داده‌های کاربران را سرقت کردند

هکرها با سوءاستفاده از آسیب‌پذیری صفرروز Metabase داده‌های کاربران را سرقت کردند

یک آسیب‌پذیری بحرانی از نوع تزریق کد اس‌کیوال (SQL injection) در پلتفرم تحلیل داده Metabase پیش از کشف و وصله شدن (آسیب‌پذیری روز صفر یا zero-day) هدف حملات سایبری قرار گرفته و منجر به نفوذ به سرورهای مشتریان و سرقت اطلاعات آن‌ها شده است. بر اساس گزارش‌ها، شرکت‌های سرشناسی مانند Framework و Tally از جمله قربانیان این حمله هستند.

شرکت Metabase اعلام کرد پلتفرم ابری Metabase Cloud به دلیل وجود یک آسیب‌پذیری ناشناخته در نسخه‌های ۱.۵۸ به بالا مورد نفوذ قرار گرفته است. این شرکت همچنین هشدار داد که نسخه‌های میزبانی‌شخصی (self-hosted) نیز در معرض خطر هستند.

سمیر السکران (Sameer Al-Sakran)، مدیرعامل Metabase، در یک پست وبلاگی اعلام کرد:

«ما اخیراً متوجه شدیم که سرویس Metabase Cloud توسط فردی با استفاده از یک آسیب‌پذیری امنیتی ناشناخته (صفرروز) در نسخه‌های ۱.۵۸ و بالاتر مورد حمله قرار گرفته است.»

شرکت Metabase تأیید کرد که نقاط پایانی (endpoints) مورد استفاده در این حمله را مسدود کرده و بلافاصله وصله امنیتی را برای برطرف کردن آن منتشر کرده است.

این آسیب‌پذیری یک نقص تزریق کد اس‌کیوال بدون نیاز به احراز هویت (unauthenticated SQL injection) است که می‌تواند دسترسی سطح مدیر سیستم (administrator) را به فرد مهاجم بدهد. اگرچه هنوز شناسه CVE برای این نقص ثبت نشده، اما در توصیه‌نامه امنیتی Metabase درجه اهمیت آن «بحرانی» (Critical) با امتیاز ۱۰.۰ از ۱۰ تعیین شده است.

در توصیه‌نامه امنیتی این شرکت آمده است:

«این یک آسیب‌پذیری بحرانی است که به مهاجم از راه دور اجازه می‌دهد کد اس‌کیوال دلخواه را به پایگاه داده برنامه تزریق کرده و دسترسی مدیریت را به دست آورد. مهاجم از این طریق می‌تواند پیکربندی برنامه را تغییر دهد، اطلاعات اعتبارنامه‌های ذخیره‌شده برای دیتابیس‌های متصل را بدزدد، داده‌ها را بخواند و آن‌ها را استخراج کند.»

خدمات Metabase هم به صورت نرم‌افزار قابل نصب روی سرورهای شخصی و هم به صورت سرویس ابری (SaaS) ارائه می‌شود. مشتریان سرویس ابری به‌طور خودکار بروزرسانی شده‌اند، اما سازمان‌هایی که از نسخه‌های میزبانی‌شخصی استفاده می‌کنند باید سیستم خود را به صورت دستی ارتقا دهند.

این آسیب‌پذیری در نسخه‌های وصله‌شده شاخه‌های ۰.۵۸ تا ۰.۶۳ برطرف شده است. حداقل نسخه‌های امن عبارت‌اند از: ۰.۵۸.۲۴، ۰.۵۹.۲۱، ۰.۶۰.۱۷، ۰.۶۱.۱۱، ۰.۶۲.۹ و ۰.۶۳.۵. سازمان‌هایی که امکان ارتقای فوری ندارند، باید دسترسی به نقطه پایانی /api/session/reset_password را موقتاً مسدود کنند.

سرقت اطلاعات مشتریان در شرکت‌های قربانی

شرکت Framework، سازنده لپ‌تاپ‌های مدولار، تأیید کرد اطلاعات مشتریانش شامل نام کامل، آدرس ایمیل، آدرس IP ورود، اطلاعات صورت‌حساب، آدرس ارسال، شماره تلفن و نام شرکت به سرقت رفته است. شرکت Tally، ابزار معروف ساخت فرم آنلاین، نیز به کاربران خود اطلاع داد که آدرس ایمیل و هش رمز عبور آن‌ها در این حمله لو رفته است، هرچند پاسخ‌های ثبت‌شده در فرم‌ها در پایگاه داده دیگری نگهداری می‌شده و آسیب ندیده‌اند.

همچنین شرکت LexisNexis به مشتریان خود اطلاع داده که یکی از ارائه‌دهندگان طرف ثالث آن دچار حمله سایبری شده و سرویس‌های مرتبط با Metabase API برای بررسی‌های امنیتی از دسترس خارج شده‌اند.

چرا این خبر مهم است؟

ابزار Metabase یکی از محبوب‌ترین پلتفرم‌های تحلیل داده و ساخت داشبوردهای هوش تجاری در سازمان‌ها و تیم‌های توسعه است. نفوذ به این ابزار به معنای دسترسی مستقیم مهاجمان به تمامی دیتابیس‌های متصل و اطلاعات حساس کسب‌وکارها است. با توجه به امتیاز شدت آسیب‌پذیری (۱۰ از ۱۰) و سوءاستفاده فعال هکرها، تمامی تیم‌های فنی که از این ابزار استفاده می‌کنند باید فوراً نسبت به بروزرسانی یا اعمال محدودیت‌های امنیتی اقدام کنند.