A Framework-öt és Tally-t érintő kibertámadás során a Metabase SQL egyik zero-day sérülékenységét használták ki. Az ügyfeleknek kiküldött, és a BleepingComputerrel megosztott adatvédelmi incidensről szóló értesítésben a Framework közölte, hogy az incidens következtében a támadók ügyféladatokat lophattak el. Az ellopott adatok között szerepelhetnek az ügyfelek teljes nevei, e-mail címeik, bejelentkezési IP-címek, számlázási és szállítási címadatok, telefonszámok, valamint cégnevek is. A for Business ügyfelek esetében az adatok között szerepelhetnek még ÁFA számok, EIN-azonosítók és a számlázásra használt e-mail címek is. A Tally szintén értesítette a felhasználókat az agusztus 3-i támadásról, melyben közölték, hogy a támadók hozzáférhettek az e-mail címeikhez, illetve jelszavaikhoz kriptográfiai hash formájában – a BleepingComputer megkérdezte a Tally-t, hogy pontosan milyen jelszó hash-algoritmust használhattak a támadók, de cikkük megjelenéséig még nem érkezett válasz.

A Metabase Cloud SaaS-platform 1.58-as illetve azt követő verziókat érintette a támadás. A cég kiemelte, hogy a saját üzemeltetésű telepítéseket is veszélyeztetheti a sérülékenység. A Metabase megerősítette, hogy letiltotta a támadáshoz használt végpontokat, és azonnal kiadta a sebezhetőség javítását – bár a vállalat még nem rendelt CVE-azonosítót a sebezhetőséghez, közleményükben „Kritikus” minősítéssel és 10,0-s CVSS-pontszámmal értékelték a sérülékenységet, illetve megerősítették, hogy aktívan kihasználják azt. A Metabase közlése szerint a Cloud-ügyfeleik rendszereit már frissítették és javították, míg a sebezhető, saját szerveren futó telepítéseket az üzemeltető szervezeteknek manuálisan kell elvégezniük a frissítést.

Azoknak a szervezeteknek, amelyek nem tudnak azonnal frissíteni, azt javasolják, hogy ideiglenesen korlátozzák a hozzáférést a „/api/session/reset_password” végponthoz. A Metabase azt javasolja az önállóan üzemeltető ügyfeleknek, hogy az azonnali frissítések mellett vonják vissza az összes aktív felhasználói munkamenetet, ellenőrizzék az API-kulcsokat és a rendszergazdai fiókokat jogosulatlan változtatások szempontjából, cseréljék le a csatlakoztatott adatbázisok hitelesítő adatait, valamint vizsgálják át a naplókat és a lekérdezési előzményeket a biztonsági incidensekre utaló jelek felderítése érdekében.

A vállalat szerint a támadások árulkodó jele az is, hogy az „/api/session/reset_password” címre küldött POST-kérés 400-as hibakódot ad vissza, amit egy sikeres GET-kérés követ az „/api/user/current” címre. A Metabase figyelmeztetett, hogy a rendszer naplói, amelyek ezeket a bejegyzéseket is tartalmazzák, valószínűleg kompromittálódtak.
(forrás)

