// HEISE ONLINE — CYBERSECURITY
Jetzt patchen! Admin-Attacken auf Metabase beobachtet
Angreifer nutzen zurzeit eine kritische Sicherheitslücke in der Business-Intelligence-Plattform Metabase aus. Admins müssen jetzt handeln.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Um derzeit laufenden Attacken auf Metabase entgegenzuwirken, müssen Admins einen dagegen abgesicherte Version installieren und noch weitere Schritte vollziehen. Da Angreifer nach erfolgreichen Attacken Instanzen vollständig kompromittieren, müssen Admins jetzt zügig handeln.
Metabase ist eine Business-Intelligence-Plattform auf Open-Source-Basis. Unternehmen realisieren darüber unter anderem Datenvisualisierungen und binden verschiedene Datenbanken ein. Die Software nimmt demzufolge eine zentrale Position in Firmen ein und ist ein lohnendes Angriffsziel.
Einer Warnmeldung zufolge gilt die Schwachstelle als „kritisch“ und ist mit dem höchstmöglichen CVSS Score 10 von 10 eingestuft. Es gilt also höchste Dringlichkeitsstufe. Eine CVE-Nummer wurde offensichtlich bislang nicht vergeben.
In einem weiteren Beitrag führen die Entwickler Details zu den Attacken aus. Sie geben an, dass Angreifer SQL-Schadcode auf verwundbare Instanzen schieben und ausführen. Im Anschluss machen sie sich zum Admin und übernehmen die volle Kontrolle.
Der Beitrag liest sich so, dass Instanzen nur verwundbar sind, wenn der /api/session/reset_password-Endpoint öffentlich erreichbar ist. Können Admins nicht umgehend patchen, müssen sie diesen Endpoint zum Schutz von Instanzen temporär deaktivieren.
Die Entwickler versichern, die Lücke in den folgenden Versionen geschlossen zu haben. Alle vorigen Ausgaben sind ihnen zufolge angreifbar:
Mit dem Patchen allein ist es aber nicht getan, und Admins müssen den Entwicklern zufolge unter anderem noch laufende Sessions widerrufen und Zugangsdaten rotieren. Weitere Informationen dazu finden sich in dem Beitrag.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security