Metabase แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงสุด (CVSS 10.0) ในซอฟต์แวร์วิเคราะห์ข้อมูลของตัวเอง ซึ่งถูกใช้ในโลกจริงเป็น Zero-Day ช่องโหว่ดังกล่าวทำให้ผู้โจมตีสามารถฉีด SQL ได้ทุกคำสั่งในระบบฐานข้อมูลของ Metabase โดยไม่ต้องยืนยันตัวตน จนได้สิทธิ์ผู้ดูแลระบบ ผู้ใช้เวอร์ชัน Self-Hosted ต้องอัปเดตแพตช์ทันที ในขณะที่ Metabase Cloud ได้ปรับปรุงเวอร์ชันล่าสุดแล้ว บริษัท Framework เป็นหนึ่งในผู้ได้รับผลกระทบ ข้อมูลที่ถูกเปิดเผยรวมถึงชื่อ-นามสกุล ที่อยู่ และอีเมลของผู้ใช้ Metabase ยังระบุ IoCs ที่ชัดเจน เช่น การเรียก API /api/session/reset_password ด้วยสถานะ 400 ตามด้วยการเรียก /api/user/current ด้วยสถานะ 200 Metabase แนะนำให้ผู้ใช้ดำเนินการชั่วคราวโดยบล็อก API ดังกล่าว รวมถึงตรวจสอบและลบเซสชันผู้ใช้ที่ไม่จำเป็น ตรวจสอบคีย์ API และบัญชีผู้ดูแลระบบ หมุนเวียนข้อมูลผู้ใช้ ตรวจสอบบันทึกการเข้าถึงข้อมูล และตรวจสอบประวัติการใช้งานของ Metabase อย่างละเอียด แม้ Metabase จะไม่พบการเข้าถึงข้อมูลลับ แต่แนะนำให้ผู้ใช้ตรวจสอบระบบด้วยการตรวจสอบการเข้าถึงผิดปกติและอัปเดตแพตช์ทันที
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว