Metabase'deki Kritikal SQL Enjeksiyon Açığı Müşteri Verilerini Tehdit Ediyor
Metabase, SQL enjeksiyon açığının müşteri verilerini hedef alan siber saldırılarda kullanıldığını duyurdu. Bu durum, birçok kuruluşu etkiledi.

Görsel kaynağı: bleepstatic.com
Metabase, SQL enjeksiyonuna dayanan kritikal bir güvenlik açığının, müşteri verilerini hedef alan siber saldırılarda kullanıldığını açıkladı. Bu açık, özellikle Metabase Cloud SaaS platformunu etkileyerek, 1.58 ve üzeri sürümlerde tespit edildi. Şirket, kendi sunucularında barındırılan kurulumların da bu açıktan etkilendiğini belirtiyor.
Metabase CEO'su Sameer Al-Sakran, blogunda yaptığı açıklamada, "Metabase Cloud'un, 1.58 ve üzeri sürümlerde bilinmeyen bir güvenlik açığı kullanılarak saldırıya uğradığını tespit ettik" dedi. Şirket, saldırı için kullanılan uç noktaların engellendiğini ve açığın hızla düzeltildiğini doğruladı.
Açık, Metabase uygulama veritabanına yetkisiz SQL enjeksiyonu yapılmasına olanak tanıyor ve bu da uzaktaki bir saldırgana müşteri örneğine yönetici erişimi sağlayabiliyor. Metabase, bu açığı henüz bir CVE kimliği ile sınıflandırmamış olsa da, güvenlik danışmanlığına göre açığın kritik seviyede olduğu ve CVSS puanının 10.0 olarak belirlendiği bildirildi.
İlgili güvenlik danışmanlığı, "Bu, yetkisiz bir uzaktan saldırganın Metabase uygulama veritabanına rastgele SQL enjekte etmesine olanak tanıyan kritik bir güvenlik açığıdır" şeklinde uyarıda bulundu. Saldırgan, uygulama yapılandırmasını değiştirebilir, bağlı veritabanlarının saklanan kimlik bilgilerini çalabilir, bu bağlantılar üzerinden erişilebilen verileri okuyabilir ve veri dışa aktarabilir. Metabase, bu açığın aktif olarak istismar edildiğini doğruladı.
Metabase, hem kendi barındırdığı yazılım hem de Metabase Cloud aracılığıyla hizmet sunuyor. Şirket, Cloud müşterilerinin güncellemelerinin yapıldığını belirtirken, etkilenen kendi sunucularını kullanan kuruluşların manuel olarak güncelleme yapması gerektiğini vurguladı.
SQL enjeksiyon açığı, 0.58 ile 0.63 arasındaki tüm etkilenen sürümler için düzeltildi. En az güvenli sürümler ise 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ve 0.63.5 olarak belirlendi. Hızlı bir güncelleme yapamayan kuruluşların, güncelleme uygulanana kadar '/api/session/reset_password' uç noktasına erişimi geçici olarak engellemeleri önerildi.
Metabase, kendi sunucularını kullanan müşterilerine hemen güncellemelerini, tüm aktif kullanıcı oturumlarını iptal etmelerini, API anahtarlarını ve yönetici hesaplarını yetkisiz değişiklikler için gözden geçirmelerini, bağlı veritabanları için kimlik bilgilerini yenilemelerini ve günlükleri incelemelerini tavsiye ediyor.
Framework, Metabase örneği saldırıya uğradıktan sonra müşteri bilgilerinin çalındığını doğrulayan şirketlerden biri oldu. Çalınan veriler arasında tam isimler, e-posta adresleri, giriş IP adresleri, fatura ve teslimat adresleri, telefon numarası ve şirket adı yer alıyor. Framework, Metabase'ın 6 Ağustos'ta şirketi bilgilendirerek, saldırının 3 Ağustos'ta gerçekleştiğini belirtti.
Tally, Metabase analitik ortamının 3 Ağustos'ta saldırıya uğradığını kullanıcılarına bildirdi. Tally, "Onlar e-posta adresinize ve şifrenize kriptografik bir hash olarak ulaştı. Hash tek yönlü olduğu için geri döndürülemez. Formlarınıza veya bu formlara yapılan yanıtların içeriğine erişemediler. Bunlar ayrı olarak saklanıyor" şeklinde bir açıklama yaptı.
LexisNexis, bir üçüncü parti tedarikçideki siber saldırıdan etkilendiğini belirtti. Şirket, Metabase API'sinin bu saldırıdan etkilendiğini doğrulamasa da, hizmet kesintileri yaşandığını bildirdi.
Bu olay, siber güvenlik alanında dikkatleri üzerine çekmiş durumda ve Metabase kullanıcılarının dikkatli olmaları gerekiyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










