Уязвимость Metabase с нулевым днем позволяет неаутентифицированным пользователям получить доступ к админским функциям
Компания Metabase сообщила о серьезной уязвимости в своем программном обеспечении для бизнес-аналитики и визуализации данных, которая уже была использована в реальных атаках. Данная уязвимость, имеющая максимальный уровень опасности (CVSS 10.0), не имеет идентификатора CVE и позволяет злоумышленникам без аутентификации внедрять произвольные SQL-запросы в базу данных Metabase.
Эксперты по кибербезопасности предупреждают, что данная уязвимость может позволить удаленным атакующим получить доступ к конфиденциальной информации, а также управлять настройками системы. Это создает серьезные риски для организаций, использующих Metabase для анализа данных.
Metabase призывает своих пользователей немедленно обновить программное обеспечение до последней версии, в которой данная уязвимость была устранена. В компании подчеркивают важность регулярного обновления систем безопасности и мониторинга активностей в приложениях, чтобы минимизировать риски эксплуатации уязвимостей.
На данный момент Metabase не предоставляет информации о том, как именно была обнаружена уязвимость, однако подчеркивает, что она была активна в течение определенного времени, прежде чем была выявлена и исправлена. Пользователям рекомендуется проверить свои системы на наличие следов возможных атак и принять меры для защиты данных.
Киберэксперты также советуют организациям провести аудит своих систем безопасности и оценить возможные последствия эксплуатации данной уязвимости. Важно помнить, что такие уязвимости могут быть использованы не только для кражи данных, но и для нанесения ущерба репутации компании.