商業智慧(Business Intelligence)分析平台業者Metabase證實,其雲端服務Metabase Cloud於8月3日遭駭客利用一個尚未公開的SQL注入(SQL Injection)零日漏洞入侵,並於8月6日透過官方部落格公開此事。此漏洞影響1.58以上所有版本,官方將其列為最高嚴重等級,CVSS風險評分達到滿分10分,但截至目前仍未獲配發CVE編號。
Metabase是一套商業智慧分析工具,中小型企業可透過連接自身資料庫,以視覺化方式探索與分析營運數據。該服務提供免費開源的自建版本,也有搭配雲端與自建選項的付費方案。
根據 Metabase 在 GitHub 發布的安全通報,此漏洞存在於密碼重設端點 reset_password。未經身分驗證的遠端攻擊者一旦成功利用,便可將惡意 SQL 指令注入應用程式資料庫,進而取得系統管理員權限,任意變更應用程式設定、竊取已連接資料庫的登入憑證,並讀取或匯出可存取的資料。Metabase 執行長 Sameer Al-Sakran 在官方部落格發文表示,公司在發現攻擊後已第一時間封鎖遭利用的端點,並隨即完成漏洞的識別與修補。
影響範圍:自建用戶風險較高
官方表示,Metabase Cloud 用戶端已自動升級至修補版本,無需採取額外行動;但若企業採自建方式部署,且將重設密碼端點暴露於公開網路,仍可能遭到攻擊。
受影響版本涵蓋 0.58 至 0.63 分支;官方已針對各分支釋出修補版本,最低安全版本分別為 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9 及 0.63.5。
下游受害者持續增加
事件影響已擴散至多家下游客戶。筆電廠商 Framework 證實,自家 Metabase 環境遭入侵,導致客戶姓名、電子郵件、登入 IP 位址、帳單與收件地址、電話號碼及公司名稱外洩;企業用戶另涉及統一編號與帳單電子郵件。Metabase 於 8 月 6 日通知 Framework,其執行個體在 8 月 3 日遭存取;訂單與付款資訊未受影響。Framework 已完成憑證更換,並表示目前未發現更大範圍的入侵跡象。線上表單服務商 Tally 亦於 8 月 3 日遭入侵,外洩資料包含用戶電子郵件與經雜湊處理的密碼;表單內容與使用者填寫的答案則儲存於獨立系統,未受波及。
自動化工作流程新創 n8n 於 8 月 8 日證實,共有 136 筆客戶紀錄外洩,包含用戶姓名與電子郵件;其中 5 筆為 n8n 雲端帳戶密碼的 bcrypt 雜湊值。由於查詢結果具隨機性,公司無法確認實際遭存取的確切筆數。n8n 另發現一項已於 2023 年 4 月修補的舊漏洞,曾導致 25 組雲端帳戶密碼以明碼儲存;雖無證據顯示這些帳戶在本次事件中遭存取,公司仍主動聯繫並更換相關憑證,同時通知主管機關。
AI 程式開發代理商 Kilo Code 則於 8 月 7 日揭露,其 Metabase 執行個體在 8 月 2 日遭入侵,攻擊持續約四小時;公司於 8 月 9 日再更新指出,串接的 Slack 機器人也受波及,少數用戶的 Slack 存取權杖因而外流,已主動撤銷相關授權並通知用戶。
值得留意的是,這並非 Metabase 首度爆出重大資安漏洞。三年前,該公司才修補一個 CVSS 評分達 9.8 分的嚴重漏洞(
CVE-2023-38646),可讓攻擊者在未經身分驗證的情況下取得遠端程式碼執行(RCE)權限。
專家:問題出在未採用預備語句
SANS 網路風暴中心分析師 Johannes Ullrich 指出,只要 API 端點可從外部連線存取,就存在遭攻擊的可能。Metabase 不論以容器或獨立應用程式部署,預設都會在 3000 埠開放 API;是否對外暴露,取決於防火牆設定。他認為,多數用戶未特別限制該端點,原因在於重設密碼功能本身就需要對外開放。
Ullrich 也提到,SQL 注入長年位居 OWASP 風險排行榜前列;此次事件的根本原因在於系統未採用可防止 SQL 注入的預備語句(Prepared Statement)設計。不過他也坦言,考量 Metabase 需同時支援多種資料庫架構,要全面落實並不容易。
建議防護措施
Metabase官方呼籲,自建版本用戶應盡速升級至修補版本;若暫時無法升級,應優先封鎖或限制 reset_password 端點的對外存取。官方亦提供入侵指標:若應用程式日誌中出現對 reset_password 端點的 POST 請求並回傳 400 狀態碼,緊接著對 user/current 端點的 GET 請求回傳 200 狀態碼,即代表執行個體可能已遭入侵。除升級外,官方並建議採取下列措施:
- 撤銷所有現有使用者的登入工作階段
- 盤點並清除不明的 API 金鑰
- 檢視管理員帳戶是否有異常變更
- 更換所有連接資料庫的登入憑證
- 檢視資料倉儲與 Metabase 活動紀錄,確認是否有未經授權的存取行為
本文轉載自 DarkReading、BleepingComputer、TheHackerNews、HelpNetSecurity。