🔓 Zero-Day у платформі Metabase відкриває повний доступ до баз даних

У популярному програмному забезпеченні для аналізу даних Metabase виявлено та зафіксовано експлуатацію вразливості нульового дня з максимальною критичністю 10.0 за шкалою CVSS. Прогалина дозволяє неавтентифікованому віддаленому нападнику здійснювати SQL-ін’єкції через публічний кінцевий URL-адрес. Це дає змогу хакерам безперешкодно отримати права адміністратора в системі.

Захопивши рівень адміністратора, зловмисники змінюють конфігурацію додатка, викрадають збережені паролі та облікові дані від підключених корпоративних баз даних. Серед постраждалих опинився виробник комп’ютерів Framework, який підтвердив витік персональних даних клієнтів, включаючи імена, адреси та номери телефонів. Розробники Metabase вже випустили виправлення для всіх підтримуваних версій продукту.