Уязвимость в API сброса пароля Metabase позволяет удалённо выполнять произвольные SQL-запросы

vulnerability

В аналитической платформе Metabase обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнять произвольные SQL-запросы (SQL - язык структурированных запросов) к подключённой базе данных. Проблема сосредоточена в механизме сброса пароля, через который можно отправлять специально сформированные HTTP-запросы. Разработчики уже выпустили обновления для всех поддерживаемых веток.

Детали уязвимости

Суть проблемы заключается в непринятии мер по защите структуры SQL-запроса в прикладном программном интерфейсе (API) сброса пароля. Ошибка относится к категории CWE-89 - внедрение SQL-кода. В случае успешной эксплуатации злоумышленник, не имеющий учётных данных, может не только получить доступ к содержимому базы данных, но и изменить данные или выполнить административные функции на уровне СУБД. По шкале CVSS 3.1 уязвимость получила максимальные 10 баллов, что соответствует критическому уровню опасности.

Затронуты все версии Metabase, предшествующие исправлениям: до 0.58.24, до 0.59.21, до 0.60.17, до 0.61.11, до 0.62.9 и до 0.63.5. Обновления вышли для каждой ветки, поэтому пользователям необходимо обновить платформу до актуальной версии. Компания Metabase Inc подтвердила наличие эксплойта, поэтому промедление с установкой патчей существенно повышает риск компрометации.

Metabase часто используют для бизнес-аналитики, визуализации данных и построения дашбордов. В таких системах обычно хранятся рабочие отчёты, финансовые показатели и другая чувствительная информация. Уязвимость в API сброса пароля особенно опасна тем, что не требует аутентификации: атака проводится удалённо через обычный HTTP-запрос. При этом воздействие распространяется не только на данные Metabase, но и на всю подключённую базу данных, что делает потенциальный ущерб значительно шире.

Разработчики опубликовали рекомендации по временным мерам защиты, если установка обновлений невозможна. В первую очередь следует ограничить доступ к конечным точкам, отвечающим за сброс пароля и получение информации о текущем пользователе. Неавторизованным пользователям рекомендуется закрыть к ним доступ на уровне сетевого экрана или веб-сервера. Также стоит применять межсетевой экран уровня веб-приложений (WAF) для фильтрации трафика и выявления попыток SQL-инъекций. Дополнительно рекомендуется сегментировать сеть, чтобы ограничить доступ к уязвимой системе из внешних сетей, и настроить системы обнаружения вторжений.

Стоит отметить, что в российских условиях, когда обновления из зарубежных источников могут быть недоступны или отсрочены, администраторам следует особенно внимательно оценить риски. Рекомендации, опубликованные в бюллетене, допускают установку обновлений только после оценки всех сопутствующих рисков, связанных с санкционными ограничениями. В такой ситуации компенсирующие меры могут стать временной альтернативой патчу.

Эксплуатация уязвимости относится к категории инъекций, то есть атакующий передаёт вредоносный код внутри стандартного запроса. Для успешной атаки достаточно отправить один HTTP-запрос на уязвимый сервер. Учитывая наличие публичного эксплойта, а также то, что подробности уязвимости уже раскрыты в открытых источниках, вероятность её активного использования в ближайшее время остаётся высокой.

Разработчики уже устранили проблему в актуальных версиях Metabase. Всем организациям, использующим этот инструмент, рекомендуется как можно скорее обновить его до последних доступных версий. Если по каким-то причинам это невозможно, необходимо в первую очередь ограничить доступ к API сброса пароля и внедрить усиленный мониторинг подозрительной активности. В долгосрочной перспективе стоит рассмотреть возможность использования средств защиты веб-приложений и регулярного аудита конфигураций.

Уязвимость в Metabase привлекает внимание к проблеме безопасности инструментов бизнес-аналитики, которые часто остаются на периферии внимания специалистов по информационной безопасности. Между тем ошибки в подобных системах могут привести к утечке больших объёмов данных, а также стать отправной точкой для дальнейшего продвижения внутри инфраструктуры.

Ссылки

Комментарии: 0