La vulnerabilidad de día cero detectada en el software de business intelligence y visualización de datos de Metabase, con una puntuación CVSS de 10.0 y sin un identificador CVE, brinda la posibilidad de una inyección SQL remota. Esta vulnerabilidad permite a un atacante sin autenticación inyectar SQL arbitrario en la base de datos de la aplicación y obtener privilegios de administrador. Las versiones afectadas, a partir de la 1.58.0, se especificaron en varios rangos de subversiones y Metabase ha publicado un parche.
La explotación de la vulnerabilidad comienza con una solicitud POST al endpoint '/api/session/reset_password' que devuelve un código de estado 400, seguida de una solicitud GET a '/api/user/current' que se completa con un código 200. Como solución temporal, se recomienda bloquear dicho endpoint; después de aplicar el parche, se aconseja revocar las sesiones activas de los usuarios, eliminar las claves API desconocidas, revisar las cuentas de administrador, rotar las credenciales de las bases de datos conectadas y examinar detalladamente los registros de acceso.
Metabase no compartió detalles de la actividad maliciosa en su anuncio, pero indicó que el fabricante de computadoras Framework tuvo robados los nombres de clientes, direcciones IP de ingreso, direcciones, números de teléfono y direcciones de correo electrónico; se especificó que los datos de pago o pedidos no fueron afectados.
