ARTICLE · 媒体资讯
Metabase 0Day 漏洞遭在野利用,无需认证即可获得管理员权限
一语总结Metabase 0Day 漏洞被在野利用,攻击者无需认证即可注入任意 SQL 并获取管理员权限,影响多个版本并已发布安全补丁。
FreeBuf 报道,Metabase 商业智能与数据可视化软件包中存在 CVSS 10.0 的最高严重级别 0Day 漏洞,攻击者可在无需认证的情况下向 Metabase 应用数据库注入任意 SQL,进而获取实例管理员权限、窃取数据库凭据并导出数据。该漏洞尚未分配 CVE 标识符,已在野外被利用。受影响的版本包括 1.58.x‑<1.58.23、1.59.x‑<1.59.20、1.60.x‑<1.60.16、1.61.x‑<1.61.10、1.62.x‑<1.62.8、1.63.x‑<1.63.3,均已在后续小版本中修复。临时缓解措施建议屏蔽 "/api/session/reset_password" 端点、清除 core_session 表、删除未知 API 密钥、轮换数据库凭据并检查日志。文章还提供了入侵指标(POST /api/session/reset_password 返回 400,随后 GET /api/user/current 返回 200)以及过去的高危漏洞案例。
- Metabase 0Day 漏洞可在无需认证的情况下执行任意 SQL。
攻击者利用该漏洞向 Metabase 应用数据库注入代码,获取管理员权限并能窃取或导出所有连接的数据库数据。
- 受影响的多个版本已在后续小版本中修复。
包括 1.58.x‑<1.58.23、1.59.x‑<1.59.20、1.60.x‑<1.60.16、1.61.x‑<1.61.10、1.62.x‑<1.62.8、1.63.x‑<1.63.3,用户应及时升级至已修复的版本。
- 提供临时缓解措施和入侵指标帮助快速检测与响应。
建议屏蔽 "/api/session/reset_password" 端点、清除会话表、轮换凭据,并监控特定 API 调用返回码以识别潜在入侵。
- 历史上 Metabase 也曾出现极其严重的漏洞。
三年前的 CVE‑2023‑38646 漏洞同样允许未认证的远程代码执行,说明该产品的安全风险需持续关注。
Metabase 0Day 漏洞遭在野利用,无需认证即可获得管理员权限
FreeBuf 报道,Metabase 商业智能与数据可视化软件包中存在 CVSS 10.0 的最高严重级别 0Day 漏洞,攻击者可在无需认证的情况下向 Metabase 应用数据库注入任意 SQL,进而获取实例管理员权限、窃取数据库凭据并导出数据。该漏洞尚未分配 CVE 标识符,已在野外被利用。受影响的版本包括 1.58.x‑<1.58.23、1.59.x‑<1.59.20、1.60.x‑<1.60.16、1.61.x‑<1.61.10、1.62.x‑<1.62.8、1.63.x‑<1.63.3,均已在后续小版本中修复。临时缓解措施建议屏蔽 "/api/session/reset_password" 端点、清除 core_session 表、删除未知 API 密钥、轮换数据库凭据并检查日志。文章还提供了入侵指标(POST /api/session/reset_password 返回 400,随后 GET /api/user/current 返回 200)以及过去的高危漏洞案例。
文章金句
"我们最近发现 Metabase Cloud 遭到攻击,攻击者利用了 1.58 及以上版本中一个未知('0Day')安全漏洞。
"如果你在应用日志或 Metabase 服务器入口日志中发现这种模式,那么你的实例很可能已被入侵。