
Metabaseの重大なSQLインジェクション脆弱性がゼロデイ攻撃で悪用され、FrameworkおよびTallyに影響が確認されているデータ窃取攻撃において、顧客のインスタンスが侵害されました。
Metabaseは木曜日にこの攻撃を公表し、バージョン1.58以降に影響するこれまで知られていなかった脆弱性を通じて、同社のMetabase Cloud SaaSプラットフォームが侵害されたと警告した。同社は、自社ホスト型のインストール環境も同様に脆弱であるとしている。
「最近、Metabase Cloudが、バージョン1.58以降に存在する未知の(「ゼロデイ」)セキュリティ脆弱性を悪用した攻撃を受けたことを確認しました」と、MetabaseのCEOであるSameer Al-Sakran氏はブログ記事で警告しました。
Metabaseは、攻撃に使用されたエンドポイントを遮断し、この脆弱性に対する修正プログラムを直ちに展開したことを確認した。
「この脆弱性は、Metabaseにおける認証不要のSQLインジェクションの欠陥であり、最終的にリモートの攻撃者が顧客のインスタンスへの管理者権限を取得する可能性があります。」
Metabaseはこの脆弱性にCVE識別子を割り当てていないものの、同社のセキュリティアドバイザリでは、CVSSスコア10.0の「Critical(重大)」と評価しており、実際に悪用されていることを確認している。
「これは『重大(Critical)』な脆弱性であり、認証されていないリモート攻撃者がMetabaseアプリケーションのデータベースに任意のSQLを注入することを可能にし、これにより攻撃者はインスタンスへの管理者権限を取得する可能性があります」と、関連するセキュリティアドバイザリには記載されています。
「これにより、攻撃者はアプリケーションの設定を変更したり、接続されたデータベースに保存された認証情報を盗み出したり、それらの接続を通じてアクセス可能なあらゆるデータを読み取ったり、データをエクスポートしたりすることが可能になります。Metabaseは、この脆弱性が実際に悪用されていることを確認しています。」
Metabaseは、組織が自らホストできるソフトウェアとして、また同社のマネージドSaaSサービスである「Metabase Cloud」を通じて利用可能です。
Metabaseによると、Cloudの顧客にはすでにアップグレードとパッチ適用が行われている一方、脆弱性のある自社ホスト型環境を運用している組織は手動で更新を行う必要があるとのことです。
このSQLiの脆弱性は、0.58から0.63までのすべての影響を受けるブランチのパッチ適用済みバージョンで修正されており、安全とみなされる最小リリースは0.58.24、 0.59.21、0.60.17、0.61.11、0.62.9、および0.63.5です。
直ちにアップグレードできない組織については、更新が適用できるまで「/api/session/reset_password」エンドポイントへのアクセスを一時的にブロックすることを推奨します。
Metabaseは、セルフホスト型のお客様に対し、直ちにアップグレードを行い、すべてのアクティブなユーザーセッションを無効化し、APIキーおよび管理者アカウントに不正な変更がないか確認し、接続されているデータベースの認証情報を更新し、ログやクエリ履歴を調査して侵害の兆候がないか確認することを推奨しています。
同社によると、攻撃の兆候として、/api/session/reset_passwordへの POST リクエストが 400 ステータスコードを返し、その後/api/user/current への GET リクエストが成功する場合が挙げられます。
Metabaseは、これらのエントリが記録されているシステムログは、侵害されている可能性が高いと警告しています。
顧客がMetabaseのデータ窃取攻撃を公表
ノートパソコンメーカーのFrameworkは、攻撃者が同社のMetabaseインスタンスを侵害した結果、顧客情報が盗まれたことを確認した企業の1つです。
顧客に送信され、当サイトにも共有された情報漏洩通知の中で、Framework社は、このインシデントにより攻撃者が顧客情報を盗み出したと述べています。盗まれたデータには、氏名、メールアドレス、ログイン時のIPアドレス、請求先および配送先住所情報、電話番号、会社名が含まれます。
「Framework for Business」の顧客については、データに会社名、電話番号、VAT番号、EIN、請求先メールアドレスが含まれる可能性もあります。
Frameworkによると、Metabaseは8月6日、同社のインスタンスがゼロデイ脆弱性の影響を受けており、8月3日に攻撃者によってアクセスされたことを同社に通知したとのことです。
人気のオンラインフォーム作成ツール「Tally」も、8月3日に同社のMetabase分析環境が侵害されたことをユーザーに通知した。
「これにより、攻撃者はユーザーのメールアドレスと、暗号化ハッシュ化されたパスワードを入手しました。ハッシュは一方向性であるため、元のパスワードに復元することはできません。フォーム自体や、ユーザーがフォームに送信した回答にはアクセスされていません。それらは別々に保存されているからです。」
Tallyに対し、どのパスワードハッシュアルゴリズムが使用されていたか、また漏洩したパスワードハッシュにソルトが適用されていたかどうかを問い合わせたが、本記事の公開時点では回答を得られていない。
LexisNexisは、当メディアに共有されたメールの中で、サードパーティベンダーの1社で発生したサイバー攻撃の影響を受けたことを顧客に警告している。
同社は、これがMetabase APIに関連しているとは具体的に述べていないものの、同社のMetabase APIが攻撃の影響を受けたことは明らかにした。
「Diligence、Metabase API、およびNewsdeskに影響を及ぼしているサービス障害に関する最新情報をお伝えするために、このメールをお送りしています」と、LexisNexisのメールには記されている。
「今週初め、第三者ベンダーがホストおよび管理するサーバー上で異常な活動を検知しました。お客様を保護し、問題の発生源を封じ込めるため、当社は直ちに当該第三者システムとの接続を切断する決定を下しました。」
LexisNexisは、システムをオフラインにしたことで影響を受けたアプリケーションが利用できなくなったと説明したが、調査を行う上ではやむを得ない措置だったとしている。
攻撃の際に顧客データが流出したかどうかは不明だが、同社はサイバーセキュリティフォレンジック企業と協力して本件の調査を進めているとしている。
出典:https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/




Comments