Vulnerabilidad crítica en Metabase permite acceso no autenticado de administrador
Publicado el
Explotación de una vulnerabilidad cero-day en Metabase
Metabase ha emitido una advertencia sobre una vulnerabilidad de máxima gravedad en su software de inteligencia empresarial y visualización de datos, que ha sido explotada activamente como un zero-day. Esta vulnerabilidad, que no tiene identificador CVE, tiene una puntuación CVSS de 10.0 y permite a un atacante remoto no autenticado inyectar SQL arbitrario en la base de datos de la aplicación Metabase, lo que les otorga acceso administrativo a la instancia afectada.
Con este acceso elevado, un atacante puede modificar la configuración de la aplicación, robar credenciales almacenadas para las bases de datos conectadas, acceder a cualquier dato disponible a través de esas conexiones y exportar información sensible. Según Metabase, se identificó que su plataforma Metabase Cloud fue atacada mediante esta vulnerabilidad desconocida en versiones 1.58 y superiores.
Actualizaciones y recomendaciones
Metabase ha actualizado sus instancias en la nube a la última versión como medida de seguridad. Los usuarios que operan versiones autoalojadas deben aplicar de inmediato los parches de seguridad lanzados por Metabase. Las versiones afectadas incluyen: - >= x.58.0, < x.58.23 (solucionado en x.58.24) - >= x.59.0, < x.59.20 (solucionado en x.59.21) - >= x.60.0, < x.60.16 (solucionado en x.60.17) - >= x.61.0, < x.61.10 (solucionado en x.61.11) - >= x.62.0, < x.62.8 (solucionado en x.62.9) - >= x.63.0, < x.63.3 (solucionado en x.63.5)
Como solución temporal hasta que se apliquen los parches, se aconseja bloquear el punto final "/api/session/reset_password". Tras completar la actualización, los clientes que tengan su punto final públicamente accesible deben realizar los siguientes pasos:
1. Revocar todas las sesiones de usuario activas accediendo a la base de datos de la aplicación Metabase y eliminando todas las filas de la tabla core_session. 2. Revisar las claves de API y eliminar cualquier clave no reconocida. 3. Examinar las cuentas de administrador en busca de cambios inesperados. 4. Rotar credenciales de las bases de datos conectadas. 5. Consultar los registros del almacén de datos en busca de signos de acceso no autorizado. 6. Revisar la actividad de Metabase y el historial de consultas en busca de actividades inesperadas o no autorizadas.
Indicadores de compromiso
Metabase no ha proporcionado detalles específicos sobre la actividad maliciosa, pero ha compartido algunos indicadores de compromiso (IoCs). Entre ellos, se destaca una llamada a "POST /api/session/reset_password" que recibe un código de estado 400, seguida de una llamada a "GET /api/user/current" con un código de estado 200. El CEO de Metabase, Sameer Al-Sakran, ha señalado que si se encuentra este patrón en los registros de la aplicación o en los registros de ingreso del servidor Metabase, es probable que la instancia haya sido comprometida.
Una de las empresas afectadas por esta brecha de seguridad es Framework, que ha alertado a sus clientes sobre el acceso no autorizado a nombres, IPs de inicio de sesión, direcciones, números de teléfono y correos electrónicos. Sin embargo, se ha confirmado que no se accedió a información sobre pedidos o pagos.
Este incidente recuerda la importancia de mantener el software actualizado y aplicar las recomendaciones de seguridad para mitigar riesgos de vulnerabilidades críticas. En el pasado, Metabase ya había lidiado con otra vulnerabilidad extremadamente grave (CVE-2023-38646) que podía permitir la ejecución remota de código sin autenticación en instalaciones afectadas.