🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma vulnerabilidade crítica de injeção SQL do Metabase foi explorada em ataques de dia zero para violar instâncias de clientes em ataques de roubo de dados, conhecidos por impactar o Framework e o Tally.
A Metabase divulgou os ataques na quinta-feira, alertando que sua plataforma Metabase Cloud SaaS foi comprometida por uma vulnerabilidade anteriormente desconhecida que afeta as versões 1.58 e superiores. A empresa alerta que instalações auto-hospedadas também são vulneráveis.
"Identificamos recentemente que a Metabase Cloud foi atacada por alguém utilizando uma vulnerabilidade de segurança desconhecida ("0-day") nas versões 1.58 e superiores", alertou o CEO da Metabase, Sameer Al-Sakran, em uma postagem de blog.
A Metabase confirmou que bloqueou os endpoints usados para o ataque e lançou imediatamente uma correção para a vulnerabilidade.
“A vulnerabilidade é uma falha de injeção de SQL não autenticada no Metabase que pode, em última análise, dar a um administrador remoto acesso de administrador à instância de um cliente.”
Embora a Metabase não tenha atribuído à vulnerabilidade um identificador CVE, seu comunicado de segurança a classifica como Crítica com uma pontuação CVSS de 10,0 e confirma que ela foi ativamente explorada.
“Esta é uma vulnerabilidade CRÍTICA que permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, o que pode dar a ele acesso de administrador à instância”, diz um comunicado de segurança associado.
"A partir daí, o invasor pode alterar a configuração do aplicativo, roubar credenciais armazenadas para os bancos de dados conectados, ler quaisquer dados acessíveis através dessas conexões e exportar dados. A Metabase confirmou a exploração ativa desta vulnerabilidade."
O Metabase está disponível como software que as próprias organizações podem hospedar e por meio do Metabase Cloud, a oferta SaaS gerenciada da empresa.
A Metabase afirma que seus clientes de nuvem já foram atualizados e corrigidos, enquanto as organizações que executam instalações auto-hospedadas vulneráveis devem atualizar manualmente.
A vulnerabilidade do SQLi foi corrigida em versões corrigidas para todas as ramificações afetadas de 0.58 a 0.63, com as versões seguras mínimas sendo 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5.
As organizações que não conseguem atualizar imediatamente são aconselhadas a bloquear temporariamente o acesso ao endpoint '/api/session/reset_password' até que a atualização possa ser aplicada.
A Metabase recomenda que os clientes auto-hospedados atualizem imediatamente, revoguem todas as sessões de usuário ativas, revisem chaves de API e contas de administrador em busca de alterações não autorizadas, alternem credenciais para bancos de dados conectados e inspecionem logs e histórico de consultas em busca de sinais de comprometimento.
A empresa diz que os ataques podem ser identificados por uma solicitação POST para /api/session/reset_password retornando um código de status 400, seguido por uma solicitação GET bem-sucedida para /api/user/current.
A Metabase avisa que os logs do sistema que mostram essas entradas provavelmente foram comprometidos.
Clientes divulgam ataques de roubo de dados Metabase
A fabricante de laptops Framework é uma das empresas que confirmou que as informações dos clientes foram roubadas depois que invasores comprometeram sua instância do Metabase.
Em uma notificação de violação enviada aos clientes e compartilhada com o BleepingComputer, Framework disse que o incidente permitiu que os invasores roubassem informações dos clientes. Os dados roubados incluem nomes completos, endereços de e-mail, endereços IP de login, informações de endereço de cobrança e entrega, número de telefone e nome da empresa.
Para clientes do Framework for Business, os dados também podem incluir o nome da empresa, número de telefone, IVA, EIN e endereço de e-mail de cobrança.
Framework disse que a Metabase notificou a empresa em 6 de agosto de que sua instância estava vulnerável ao dia zero e foi acessada pelo invasor em 3 de agosto.
Tally, o popular criador de formulários online, também notificou os usuários de que seu ambiente analítico Metabase foi comprometido em 3 de agosto.
“Através disso, eles chegaram ao seu endereço de e-mail e à sua senha como um hash criptográfico.
BleepingComputer perguntou a Tally qual algoritmo de hash de senha foi usado e se os hashes de senha expostos eram salgados, mas não recebeu resposta no momento da publicação.
Em um e-mail compartilhado com o BleepingComputer, a LexisNexis alerta os clientes que foi impactada por um ataque cibernético a um de seus fornecedores terceirizados.
Embora a empresa não tenha declarado especificamente que estava vinculada à API Metabase, ela disse que sua API Metabase foi afetada pelo ataque.
“Estamos escrevendo para fornecer uma atualização sobre a interrupção do serviço que afeta Diligence, Metabase API e Newsdesk”, diz o e-mail da LexisNexis.
"No início desta semana, identificamos atividades incomuns em servidores hospedados e gerenciados por um fornecedor terceirizado. Para proteger nossos clientes e conter o problema em sua origem, tomamos a decisão imediata
A Metabase divulgou os ataques na quinta-feira, alertando que sua plataforma Metabase Cloud SaaS foi comprometida por uma vulnerabilidade anteriormente desconhecida que afeta as versões 1.58 e superiores. A empresa alerta que instalações auto-hospedadas também são vulneráveis.
"Identificamos recentemente que a Metabase Cloud foi atacada por alguém utilizando uma vulnerabilidade de segurança desconhecida ("0-day") nas versões 1.58 e superiores", alertou o CEO da Metabase, Sameer Al-Sakran, em uma postagem de blog.
A Metabase confirmou que bloqueou os endpoints usados para o ataque e lançou imediatamente uma correção para a vulnerabilidade.
“A vulnerabilidade é uma falha de injeção de SQL não autenticada no Metabase que pode, em última análise, dar a um administrador remoto acesso de administrador à instância de um cliente.”
Embora a Metabase não tenha atribuído à vulnerabilidade um identificador CVE, seu comunicado de segurança a classifica como Crítica com uma pontuação CVSS de 10,0 e confirma que ela foi ativamente explorada.
“Esta é uma vulnerabilidade CRÍTICA que permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, o que pode dar a ele acesso de administrador à instância”, diz um comunicado de segurança associado.
"A partir daí, o invasor pode alterar a configuração do aplicativo, roubar credenciais armazenadas para os bancos de dados conectados, ler quaisquer dados acessíveis através dessas conexões e exportar dados. A Metabase confirmou a exploração ativa desta vulnerabilidade."
O Metabase está disponível como software que as próprias organizações podem hospedar e por meio do Metabase Cloud, a oferta SaaS gerenciada da empresa.
A Metabase afirma que seus clientes de nuvem já foram atualizados e corrigidos, enquanto as organizações que executam instalações auto-hospedadas vulneráveis devem atualizar manualmente.
A vulnerabilidade do SQLi foi corrigida em versões corrigidas para todas as ramificações afetadas de 0.58 a 0.63, com as versões seguras mínimas sendo 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5.
As organizações que não conseguem atualizar imediatamente são aconselhadas a bloquear temporariamente o acesso ao endpoint '/api/session/reset_password' até que a atualização possa ser aplicada.
A Metabase recomenda que os clientes auto-hospedados atualizem imediatamente, revoguem todas as sessões de usuário ativas, revisem chaves de API e contas de administrador em busca de alterações não autorizadas, alternem credenciais para bancos de dados conectados e inspecionem logs e histórico de consultas em busca de sinais de comprometimento.
A empresa diz que os ataques podem ser identificados por uma solicitação POST para /api/session/reset_password retornando um código de status 400, seguido por uma solicitação GET bem-sucedida para /api/user/current.
A Metabase avisa que os logs do sistema que mostram essas entradas provavelmente foram comprometidos.
Clientes divulgam ataques de roubo de dados Metabase
A fabricante de laptops Framework é uma das empresas que confirmou que as informações dos clientes foram roubadas depois que invasores comprometeram sua instância do Metabase.
Em uma notificação de violação enviada aos clientes e compartilhada com o BleepingComputer, Framework disse que o incidente permitiu que os invasores roubassem informações dos clientes. Os dados roubados incluem nomes completos, endereços de e-mail, endereços IP de login, informações de endereço de cobrança e entrega, número de telefone e nome da empresa.
Para clientes do Framework for Business, os dados também podem incluir o nome da empresa, número de telefone, IVA, EIN e endereço de e-mail de cobrança.
Framework disse que a Metabase notificou a empresa em 6 de agosto de que sua instância estava vulnerável ao dia zero e foi acessada pelo invasor em 3 de agosto.
Tally, o popular criador de formulários online, também notificou os usuários de que seu ambiente analítico Metabase foi comprometido em 3 de agosto.
“Através disso, eles chegaram ao seu endereço de e-mail e à sua senha como um hash criptográfico.
BleepingComputer perguntou a Tally qual algoritmo de hash de senha foi usado e se os hashes de senha expostos eram salgados, mas não recebeu resposta no momento da publicação.
Em um e-mail compartilhado com o BleepingComputer, a LexisNexis alerta os clientes que foi impactada por um ataque cibernético a um de seus fornecedores terceirizados.
Embora a empresa não tenha declarado especificamente que estava vinculada à API Metabase, ela disse que sua API Metabase foi afetada pelo ataque.
“Estamos escrevendo para fornecer uma atualização sobre a interrupção do serviço que afeta Diligence, Metabase API e Newsdesk”, diz o e-mail da LexisNexis.
"No início desta semana, identificamos atividades incomuns em servidores hospedados e gerenciados por um fornecedor terceirizado. Para proteger nossos clientes e conter o problema em sua origem, tomamos a decisão imediata
#samirnews #samir #news #boletimtec #metabase #sqli #dia #zero #explorado #em #ataques #de #roubo #de #dados #de #clientes
🚀 Mais conteúdos incríveis estão por vir, fique atento!
Postar um comentário