Metabase

Metabase 爆發最高級別零日漏洞:未經認證即可獲取管理員權限與數據控制權

作者

此漏洞展現了典型的『高權限樞紐失效』風險,將 CVSS 評分定為 10.0 是客觀且合理的,因為其攻擊門檻極低且影響範圍極廣。然而,該事件揭露了許多企業對自行部署(Self-hosted)工具補丁管理的嚴重滯後,若企業僅依賴軟體更新而忽略後續的憑證輪換與會話清理,其安全性仍處於危險狀態。

Metabase 爆發最高級別零日漏洞:未經認證即可獲取管理員權限與數據控制權

根據 The Hacker News 的報導,知名商業智慧與數據可視化軟體 Metabase 近期發現並正處於被攻擊狀態的一個嚴重安全漏洞。該漏洞被定義為零日漏洞,意即漏洞在被開發者發現並修補之前,就已被攻擊者利用進行實際攻擊。由於此漏洞的 CVSS 分數高達 10.0 分,屬於最高等級的危險,能讓遠端攻擊者在完全不需要任何帳號密碼的情況下,直接接管系統的管理權限。

漏洞背景與核心問題

Metabase 是一款廣泛用於企業內部數據分析的工具,它能連接各種數據庫並將複雜的數據轉化為視覺化圖表。然而,這次的漏洞出在系統的認證與請求處理機制上。攻擊者可以利用該漏洞向 Metabase 的應用程序數據庫注入惡意的 SQL 指令。SQL 注入(SQL Injection)是一種常見但極其危險的攻擊方式,攻擊者透過在輸入欄位中植入特定的資料庫指令,欺騙系統執行非預期的操作。

在這次的案例中,攻擊者利用 SQL 注入成功繞過身分驗證,直接獲取管理員權限。一旦取得管理員身分,攻擊者便能對整個 Metabase 實例擁有最高控制權,包括修改應用程序配置、竊取儲存在系統中用於連接其他數據庫的憑證、讀取所有可訪問的敏感數據,甚至將大量企業數據導出至外部。

受影響版本與運作方式

根據 Metabase 官方發布的安全公告,此次受影響的版本範圍相當廣泛,涵蓋了從 x.58.0 到 x.63.0 等多個主版本分支。具體受影響的版本包括 x.58.0 至 x.58.23、x.59.0 至 x.59.20、x.60.0 至 x.60.16、x.611.0 至 x.61.10、x.62.0 至 x.62.8 以及 x.63.0 至 x.63.3。目前官方已針對各分支推出修補版本,例如 x.58.24、x.59.21 等。

對於使用 Metabase Cloud 雲端服務的用戶,官方表示已完成自動更新;但對於自行部署(Self-hosted)的用戶,則必須立即手動更新至最新版本以消除威脅。在無法立即更新的情況下,官方建議的臨時應對方案是封鎖路徑為 /api/session/reset_password 的 API 端點,以切斷攻擊者利用該路徑進行漏洞觸發的可能性。

實務影響與入侵跡象

這次漏洞的影響已在現實世界中發生。其中一家受影響的公司是電腦製造商 Framework,該公司已向客戶發出警報,坦承客戶姓名、登入 IP 地址、住址、電話號碼及電子郵件等個人資料在這次攻擊中被非法訪問,儘管訂單與支付資訊並未受損。

為了幫助管理員判斷系統是否已被入侵,Metabase 執行長 Sameer Al-Sakran 提供了特定的入侵跡象(IoCs)。管理員應檢查應用程序日誌或伺服器入口日誌,若發現以下特定模式,則極有可能已被攻破:首先出現一個對 /api/session/reset_password 的 POST 請求且回傳狀態碼為 400,緊接著出現一個對 /api/user/current 的 GET 請求且回傳狀態碼為 200。這種特定的請求序列顯示攻擊者正在嘗試利用漏洞並驗證其獲取的權限。

修復建議與後續限制

對於已經完成更新但先前曾將 /api/session/reset_password 端點公開對外開放的用戶,僅僅更新版本是不夠的,因為攻擊者可能已經在系統中留下了後門或竊取了憑證。官方強烈建議採取以下後續補救措施:首先,直接進入 Metabase 應用程序數據庫,刪除 core_session 表中的所有行,以強制撤銷所有目前的用戶會話;其次,全面審查 API 金鑰並刪除任何不認識的金鑰;再次,檢查管理員帳戶是否有異常變更。

此外,由於攻擊者可能已獲取連接數據庫的憑證,企業必須立即輪換所有相關數據庫的密碼,並審查數據倉庫的日誌,檢查是否有未經授權的訪問紀錄,同時核對 Metabase 的活動與查詢歷史紀錄。

這次事件再次凸顯了商業智慧工具作為數據中心樞紐的風險。由於這類軟體通常擁有存取核心數據庫的高權限,一旦其本身被攻破,將導致連鎖反應,使企業後端的所有敏感數據全部暴露。這也提醒企業在部署開源或第三方數據工具時,必須將其視為高風險入口,採取嚴格的網路隔離與及時的補丁管理。

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。