Laptop üreticisi Framework, bir veri sızıntısı yaşandığını duyurdu. Sızıntının, Metabase yazılımındaki bir sıfırıncı gün (zero-day) açığından faydalanılarak gerçekleştirildiği belirtildi.
Söz konusu saldırıda, bireysel ve ticari müşterilere ait iletişim ve teslimat verilerinin kaybedildiği bildirildi. Framework, ödeme ve sipariş bilgilerinin sızıntıdan etkilenmediğini açıkladı.
Metabase yazılımındaki güvenlik açığının kritiklik derecesi.
Metabase tarafında güvenlik güncellemeleri
Metabase, 3 Ağustos tarihinde bulut örneklerine yönelik bir saldırı tespit ettiğini ve bu saldırının daha önce bilinmeyen bir sıfırıncı gün açığıyla gerçekleştirildiğini bildirdi. Söz konusu açık, kullanıcı şifrelerini sıfırlama API uç noktasında bulunuyor.
Metabase, bulut çözümü ve kendi sunucusunda barındırılan (self-hosted) versiyonlar dahil olmak üzere 58 ile 63 arasındaki tüm sürümleri etkileyen bu açık için güvenlik uyarıları ve güncellemeleri yayınladı.
Bulut müşterileri halihazırda güvende.
Framework, saldırı konusunda ilgili denetleyici makamları bilgilendirdiğini ve sızıntıyı incelemek üzere bir bilişim adli tıp şirketiyle çalıştığını duyurdu. Ayrıca şirket, Metabase bulut veritabanına ait erişim bilgilerini değiştirdi.