Metabase: внедрение SQL-кода в сбросе пароля позволяет удалённо выполнить код

vulnerability
Платформа бизнес-аналитики Metabase, применяемая для визуализации данных и создания отчётов, содержит уязвимость, которая при отсутствии исправления даёт злоумышленнику возможность повысить привилегии

SQL-инъекция в Metabase позволяет захватить администратора и уже эксплуатируется

metabase
Metabase подтвердила активную эксплуатацию критической уязвимости, которая позволяет атакующему без учётной записи получить права администратора. Разработчики платформы бизнес-аналитики сообщили об этом

Три активно эксплуатируемые уязвимости пополнили каталог CISA KEV

Cybersecurity and Infrastructure Security Agency, CISA
CISA внесла в свой каталог Known Exploited Vulnerabilities (KEV) три новые уязвимости, по которым есть подтвержденные данные об активном использовании в атаках. В перечень попали проблемы в продуктах Cisco, Microsoft и Metabase.