Framework meldet Datendiebstahl durch Metabase-Zero-Day-Lücke
Kontaktdaten von Privat- und Geschäftskunden wurden entwendet; Zahlungsdaten sind nach Angaben des Herstellers sicher.
Talivio News · Deutschland1 Min. Lesezeit
Aa
T
Der Laptop-Hersteller Framework ist Opfer eines Datendiebstahls geworden. Laut dem Unternehmen wurden dabei Kontakt- und Lieferdaten von Privat- und Geschäftskunden entwendet.
Zahlungs- und Bestellinformationen waren von dem Vorfall nicht betroffen, gab Framework mit. Die Angreifer nutzten eine Zero-Day-Schwachstelle in Metabase aus, um den Zugriff zu ermöglichen.
Schwachstelle in Metabase als Ursache
Metabase identifizierte am 3. August einen Angriff auf seine Cloud-Instanzen, der über eine zuvor unbekannte Zero-Day-Lücke erfolgte. Die Schwachstelle befindet sich im API-Endpunkt für das Zurücksetzen von Benutzerpasswörtern. Betroffen sind die Metabase-Versionen 58 bis 63, was sowohl die Cloud-Lösung als auch selbst gehostete Versionen einschließt.
10.0 CVSS-Score
Schweregrad der Metabase-Schwachstelle
Metabase veröffentlichte nach der Entdeckung Sicherheitswarnungen und Updates. Das Unternehmen erklärte, dass Cloud-Kunden bereits geschützt seien, machte jedoch keine Angaben zur Anzahl der Kunden, die bereits von Datenlecks betroffen waren.
Reaktion von Framework
Framework hat die zuständigen Aufsichtsbehörden über den Angriff informiert und ein IT-Forensik-Unternehmen mit der Untersuchung des Vorfalls beauftragt. Zudem wurden die Zugangsdaten für die Metabase-Cloud-Datenbank von Framework geändert.
Aktualisierungen
Framework hat seinen Kunden am Donnerstag, dem 6. August, eine E-Mail über den Datenverlust gesendet und bestätigt, dass keine Zugriffe auf Systeme außerhalb von Metabase erfolgten; Metabase arbeitet mit einem externen Forensik-Unternehmen an der Untersuchung, dessen vorläufige Ergebnisse eine Schwachstelle im /api/session/reset_password-Endpunkt identifizieren, den Nutzer vorübergehend blockieren sollen.
Framework hat seinen Kunden am späten Donnerstag, dem 6. August, eine E-Mail zum Datenleck geschickt und bestätigt, dass kein Zugriff auf Systeme außerhalb von Metabase erfolgte; Metabase arbeitet mit einem externen Forensik-Unternehmen an der Untersuchung, deren vorläufige Ergebnisse empfehlen, den Zugriff auf /api/session/reset_password vorübergehend zu blockieren, da der Angriff durch einen POST-Antrag zu diesem Endpoint und anschließenden Aufruf von /api/user/current identifizierbar ist.
Framework hat seinen Kunden am 6. August eine E-Mail zum Datenleck geschickt und bestätigt, dass nur Daten über Metabase kompromittiert wurden, ohne dass Admin-Zugriffe oder andere Systeme betroffen waren; gleichzeitig wurden für Selbsthosting-Nutzer neue Sicherheitsempfehlungen veröffentlicht, darunter das sofortige Updaten auf Versionen 0.58.24 bis 0.63.5, das Zurücksetzen aller Sitzungen und die Prüfung von API-Schlüsseln sowie die Sperrung von /api/session/reset_password als vorübergehende Maßnahme.