Le fabricant d'ordinateurs Framework a subi une violation de données. L'attaque a exploité une vulnérabilité de type zero-day au sein de l'outil Metabase pour mener l'intrusion.

Cette fuite de données a entraîné la perte de données de contact et de livraison concernant des clients privés et commerciaux. Framework a toutefois précisé que les informations de paiement et de commande n'ont pas été compromises lors de cet incident.

Metabase a identifié une attaque sur ses instances cloud le 3 août, utilisant une vulnérabilité jusqu'alors inconnue. L'entreprise a depuis publié des avis de sécurité et des mises à jour suite à la découverte de cette faille.


Détails de la vulnérabilité Metabase

La vulnérabilité se situe au niveau du point de terminaison de l'API utilisé pour la réinitialisation des mots de passe des utilisateurs. Elle affecte toutes les versions allant de la 58 à la 63, incluant les solutions cloud et les versions auto-hébergées.

10.0 CVSS

Score de criticité de la vulnérabilité Metabase

Metabase a déclaré que les clients utilisant ses services cloud sont désormais en sécurité, sans toutefois préciser le nombre de clients ayant déjà subi des fuites de données.


Mesures de réponse de Framework

Suite à l'attaque, Framework a informé les autorités de contrôle compétentes. L'entreprise a également engagé une société d'expertise en informatique légale pour enquêter sur la violation et a procédé au changement des identifiants d'accès à sa base de données Metabase cloud.