Laptop üreticisi Framework, bir veri sızıntısı yaşandığını duyurdu. Sızıntının, Metabase yazılımındaki bir sıfırıncı gün (zero-day) açığından faydalanılarak gerçekleştirildiği belirtildi.
Söz konusu saldırıda, bireysel ve ticari müşterilere ait iletişim ve teslimat verilerinin kaybedildiği bildirildi. Framework, ödeme ve sipariş bilgilerinin sızıntıdan etkilenmediğini açıkladı.
10.0 CVSS Skoru
Metabase yazılımındaki güvenlik açığının kritiklik derecesi.
Metabase tarafında güvenlik güncellemeleri
Metabase, 3 Ağustos tarihinde bulut örneklerine yönelik bir saldırı tespit ettiğini ve bu saldırının daha önce bilinmeyen bir sıfırıncı gün açığıyla gerçekleştirildiğini bildirdi. Söz konusu açık, kullanıcı şifrelerini sıfırlama API uç noktasında bulunuyor.
Metabase, bulut çözümü ve kendi sunucusunda barındırılan (self-hosted) versiyonlar dahil olmak üzere 58 ile 63 arasındaki tüm sürümleri etkileyen bu açık için güvenlik uyarıları ve güncellemeleri yayınladı.
Bulut müşterileri halihazırda güvende.
— Metabase
Framework, saldırı konusunda ilgili denetleyici makamları bilgilendirdiğini ve sızıntıyı incelemek üzere bir bilişim adli tıp şirketiyle çalıştığını duyurdu. Ayrıca şirket, Metabase bulut veritabanına ait erişim bilgilerini değiştirdi.
Güncellemeler
Framework, sızıntının müşteri adları, giriş IP'leri, adresler, telefon numaraları ve e-postalarını içerdiğini doğruladı; ayrıca, olaydan önceki 6 Ağustos'ta müşterilere e-posta gönderdiğini ve Metabase dışındaki sistemlere erişimde herhangi bir değişiklik olmadığını belirtti. Metabase ise olayın tam kapsamını anlamak için bir üçüncü taraf forensik firma ile çalıştığını, güvenlik önerilerinin henüz ön değerlendirmeler olduğunu ve /api/session/reset_password erişiminin geçici olarak engellenmesini önerdi.
Framework, sızıntının müşteri adları, giriş IP'leri, adresler, telefon numaraları ve e-postalarını kapsadığını doğruladı; ayrıca, olayın 6 Ağustos'ta müşterilere e-posta yoluyla bildirildiğini ve Metabase'in olayı incelemek için bir üçüncü taraf forensik firma ile çalıştığını açıkladı. Metabase, güvenlik açıklarının önemsiz olduğunu belirterek, /api/session/reset_password adresine erişimi engellemenin geçici bir koruma yöntemi olduğunu söyledi ve bu açıklığın loglarda ilgili POST isteklerinden tespit edilebileceğini kaydetti. Framework, sızıntıdan sonra Metabase dışındaki sistemlere erişim olmadığına dair değerlendirmeyi yaptı ve veri saklama yöntemlerini gözden geçiriyor.
Framework, sızıntının müşteri adları, login IP'leri, adresler, telefon numaraları ve e-postalarını kapsadığını doğruladı; Framework for Business müşterilerinde ise şirket adı, telefon, VAT, EIN ve fatura e-postası bilgilerinin de çalındığı belirtildi. Metabase, kritik bir doğrulanmamış SQL enjeksiyon açığı nedeniyle 0.58-0.63 sürümlerindeki sistemlere saldırganların yönetici erişimi sağlayıp veri çalabileceğini açıkladı ve bu açığın 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ve 0.63.5 sürümlerinde düzeltildiğini duyurdu. Ayrıca, Tally ve LexisNexis gibi diğer firmalar da Metabase üzerinden etkilendiğini bildirdi: Tally kullanıcı e-postaları ve şifre karma değerlerine ulaşırken, LexisNexis üç