TeknoFiber Logo
Son Dakika
Anthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye ÇalışıyorSamsung'dan 1,100Hz Yenilik: Odyssey Monitör Serisi TanıtıldıFitbit Air ile Pokémon Sleep Artık BileğinizdeSpeedo'nun Yeni Akıllı Gözlüğü: Tüm Yüzme Stillerini Analiz EdiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye ÇalışıyorSamsung'dan 1,100Hz Yenilik: Odyssey Monitör Serisi TanıtıldıFitbit Air ile Pokémon Sleep Artık BileğinizdeSpeedo'nun Yeni Akıllı Gözlüğü: Tüm Yüzme Stillerini Analiz EdiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye ÇalışıyorSamsung'dan 1,100Hz Yenilik: Odyssey Monitör Serisi TanıtıldıFitbit Air ile Pokémon Sleep Artık BileğinizdeSpeedo'nun Yeni Akıllı Gözlüğü: Tüm Yüzme Stillerini Analiz Ediyor
Siber Güvenlik

Metabase'deki Kritikal SQL Enjeksiyon Açığı Müşteri Verilerini Tehdit Ediyor

Metabase, SQL enjeksiyon açığının müşteri verilerini hedef alan siber saldırılarda kullanıldığını duyurdu. Bu durum, birçok kuruluşu etkiledi.

Burak ArslanBurak Arslan·
Metabase'deki Kritikal SQL Enjeksiyon Açığı Müşteri Verilerini Tehdit Ediyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Metabase, SQL enjeksiyonuna dayanan kritikal bir güvenlik açığının, müşteri verilerini hedef alan siber saldırılarda kullanıldığını açıkladı. Bu açık, özellikle Metabase Cloud SaaS platformunu etkileyerek, 1.58 ve üzeri sürümlerde tespit edildi. Şirket, kendi sunucularında barındırılan kurulumların da bu açıktan etkilendiğini belirtiyor.

Metabase CEO'su Sameer Al-Sakran, blogunda yaptığı açıklamada, "Metabase Cloud'un, 1.58 ve üzeri sürümlerde bilinmeyen bir güvenlik açığı kullanılarak saldırıya uğradığını tespit ettik" dedi. Şirket, saldırı için kullanılan uç noktaların engellendiğini ve açığın hızla düzeltildiğini doğruladı.

Açık, Metabase uygulama veritabanına yetkisiz SQL enjeksiyonu yapılmasına olanak tanıyor ve bu da uzaktaki bir saldırgana müşteri örneğine yönetici erişimi sağlayabiliyor. Metabase, bu açığı henüz bir CVE kimliği ile sınıflandırmamış olsa da, güvenlik danışmanlığına göre açığın kritik seviyede olduğu ve CVSS puanının 10.0 olarak belirlendiği bildirildi.

İlgili güvenlik danışmanlığı, "Bu, yetkisiz bir uzaktan saldırganın Metabase uygulama veritabanına rastgele SQL enjekte etmesine olanak tanıyan kritik bir güvenlik açığıdır" şeklinde uyarıda bulundu. Saldırgan, uygulama yapılandırmasını değiştirebilir, bağlı veritabanlarının saklanan kimlik bilgilerini çalabilir, bu bağlantılar üzerinden erişilebilen verileri okuyabilir ve veri dışa aktarabilir. Metabase, bu açığın aktif olarak istismar edildiğini doğruladı.

Metabase, hem kendi barındırdığı yazılım hem de Metabase Cloud aracılığıyla hizmet sunuyor. Şirket, Cloud müşterilerinin güncellemelerinin yapıldığını belirtirken, etkilenen kendi sunucularını kullanan kuruluşların manuel olarak güncelleme yapması gerektiğini vurguladı.

SQL enjeksiyon açığı, 0.58 ile 0.63 arasındaki tüm etkilenen sürümler için düzeltildi. En az güvenli sürümler ise 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ve 0.63.5 olarak belirlendi. Hızlı bir güncelleme yapamayan kuruluşların, güncelleme uygulanana kadar '/api/session/reset_password' uç noktasına erişimi geçici olarak engellemeleri önerildi.

Metabase, kendi sunucularını kullanan müşterilerine hemen güncellemelerini, tüm aktif kullanıcı oturumlarını iptal etmelerini, API anahtarlarını ve yönetici hesaplarını yetkisiz değişiklikler için gözden geçirmelerini, bağlı veritabanları için kimlik bilgilerini yenilemelerini ve günlükleri incelemelerini tavsiye ediyor.

Framework, Metabase örneği saldırıya uğradıktan sonra müşteri bilgilerinin çalındığını doğrulayan şirketlerden biri oldu. Çalınan veriler arasında tam isimler, e-posta adresleri, giriş IP adresleri, fatura ve teslimat adresleri, telefon numarası ve şirket adı yer alıyor. Framework, Metabase'ın 6 Ağustos'ta şirketi bilgilendirerek, saldırının 3 Ağustos'ta gerçekleştiğini belirtti.

Tally, Metabase analitik ortamının 3 Ağustos'ta saldırıya uğradığını kullanıcılarına bildirdi. Tally, "Onlar e-posta adresinize ve şifrenize kriptografik bir hash olarak ulaştı. Hash tek yönlü olduğu için geri döndürülemez. Formlarınıza veya bu formlara yapılan yanıtların içeriğine erişemediler. Bunlar ayrı olarak saklanıyor" şeklinde bir açıklama yaptı.

LexisNexis, bir üçüncü parti tedarikçideki siber saldırıdan etkilendiğini belirtti. Şirket, Metabase API'sinin bu saldırıdan etkilendiğini doğrulamasa da, hizmet kesintileri yaşandığını bildirdi.

Bu olay, siber güvenlik alanında dikkatleri üzerine çekmiş durumda ve Metabase kullanıcılarının dikkatli olmaları gerekiyor.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.