Falha crítica já explorada permite controle total de instâncias vulneráveis do Metabase.
O Metabase confirmou uma falha zero-day crítica, identificada como GHSA-vwf4-m7j8-wcjf, já explorada em ataques reais. O problema atinge as versões a partir da 1.58, nas ramificações 0.58 a 0.63. Um invasor sem conta pode assumir o papel de administrador e chegar aos dados conectados à plataforma.
O Metabase, plataforma aberta de inteligência de negócios e visualização de dados, confirmou uma vulnerabilidade crítica que já vinha sendo explorada na prática. A falha recebeu o identificador GHSA-vwf4-m7j8-wcjf e a nota máxima de gravidade, CVSS 10.0. Segundo o relato, ela alcança todos os lançamentos a partir da versão 1.58, cobrindo as ramificações 0.58, 0.59, 0.60, 0.61, 0.62 e 0.63.
O impacto é direto e não exige credenciais: um atacante anônimo chega ao nível de administrador. Daí em diante, ele muda configurações, acessa credenciais armazenadas dos bancos conectados ao Metabase e consulta ou exporta as informações disponíveis por essas conexões.
O ponto vulnerável fica no endereço público POST /api/session/reset_password, usado no fluxo de redefinição de senha. A falha permite injetar comandos SQL na base de dados interna do Metabase sem qualquer autenticação. Em outras palavras, uma requisição montada sob medida basta para alterar registros do próprio sistema.
Com essa manipulação, o invasor promove uma conta a administrador e abre uma sessão válida. O agravante é que o Metabase costuma concentrar acessos a várias bases corporativas de uma vez. O estrago, portanto, não fica no painel: ele se estende a dados de clientes, relatórios internos e credenciais de conexão.
Administradores devem revisar os logs do servidor web e da aplicação. O padrão apontado como indício de exploração bem-sucedida é bastante específico:
Essa sequência sugere que o invasor gerou uma sessão autenticada depois de abusar do fluxo de redefinição de senha. Também vale investigar mudanças recentes em usuários administradores, alterações de configuração e exportações de dados fora do padrão.
Clientes do Metabase Cloud foram atualizados automaticamente após a correção emergencial. Ambientes auto-hospedados, porém, dependem da ação de quem administra a instância. A prioridade é aplicar a versão corrigida publicada pelo Metabase e, até que isso aconteça, restringir o acesso público aos endpoints da aplicação sempre que for viável.
Segundo as informações divulgadas, todas as versões do Metabase a partir da 1.58, nas ramificações 0.58 a 0.63, foram impactadas. Ambientes auto-hospedados exigem atualização manual.
Não necessariamente. A falha ocorre antes do login, em um endpoint acessível sem autenticação. Ainda assim, MFA, gestão de acesso e revisão de privilégios reduzem os danos caso contas internas também virem alvo.
O relato cita incidentes divulgados por Framework e Tally, com acesso não autorizado a dados de clientes como nomes, endereços, telefones e emails.
Falhas em aplicações críticas mostram que atualização, autenticação forte e controle de privilégios precisam andar juntos. A MFA2GO ajuda sua empresa a reforçar acessos, reduzir contas expostas e organizar respostas rápidas a incidentes.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://cybersecuritynews.com/metabase-0-day-vulnerability/