Metabase жүйесіне жасалған бұзу Framework клиенттерінің деректерінің таралуына себеп болды
Framework компаниясы Metabase жеткізушісіне жасалған нөлдік күндік осалдықты пайдаланған шабуылдан кейін клиенттердің жеке деректерінің бұзылғаны туралы хабарлады. Тергеу әлі де жалғасуда, зардап шеккендердің нақты саны нақтыланбаған.
Crius
Framework клиенттеріне деректер қауіпсіздігінің бұзылуы туралы хабарлады, нәтижесінде жеке ақпарат жария болды. Бұл оқиға Metabase бизнес-аналитика жеткізушісіне жасалған шабуылдан кейін орын алды, онда қаскөйлер нөлдік күндік осалдықты пайдаланды.
Оқиғаның егжей-тегжейі
6 тамызда жіберілген хатта клиенттердің келесі деректеріне рұқсатсыз қол жеткізілгені туралы айтылды:
- аты-жөндері,
- кіру IP-мекенжайлары,
- физикалық мекенжайлар,
- телефон нөмірлері,
- электрондық пошта мекенжайлары.
Metabase жүйесіндегі осалдық
Metabase өздерінің Metabase Cloud бұлттық платформасында бұрын белгісіз болған осалдық арқылы қауіпсіздік бұзылғанын жариялады, бұл 1.58 және одан жоғары нұсқаларға әсер етеді. Сондай-ақ, Metabase-тің жеке орнатылымдары да қауіп-қатерге ұшырады. Тергеу барысында қаскөй осы осалдықты қолданба дерекқорына еркін SQL-сұраулар енгізу үшін пайдаланғаны анықталды, бұл әкімші құқықтарын алуға және сақталған есептік деректерді ашуға әкелуі мүмкін еді.
Framework-тің әрекеті
Framework хабарлама алғаннан кейін өз есептік деректерін өзгертті және Metabase-тен тыс әкімшілік қолжетімділік немесе басқа жүйелерге өзгерістер болмағанын растады. Бұл оқиға компанияның барлық клиенттеріне әсер етті, бірақ олардың нақты саны көрсетілмеген. Қазіргі уақытта бизнес деңгейіндегі клиенттердің зардап шеккен-шекпегені анықталуда.
Қосымша ақпарат
Metabase осалдығы кем дегенде тағы бір компанияға — Tally-ге әсер еткені белгілі.
