Eine kritische SQL-Injection-Schwachstelle in der Analyseplattform Metabase wurde in Zero-Day-Angriffen ausgenutzt, um Kundendaten zu stehlen. Betroffen sind sowohl die Cloud-Umgebung als auch selbst gehostete Installationen. Das Unternehmen hat die Angriffe bestätigt und warnt vor erheblichen Sicherheitsrisiken für alle Nutzer der Versionen 1.58 und höher.
Metabase Zero-Day SQLi: Angriffsszenario und Schweregrad
Die Sicherheitslücke, die als nicht authentifizierte SQL-Injection (SQLi) klassifiziert wurde, ermöglicht es Angreifern, beliebige SQL-Befehle in die Datenbank der Metabase-Anwendung einzuschleusen. Dadurch können sie Administratorrechte auf der Instanz erlangen. Metabase bewertet die Schwachstelle mit dem maximalen CVSS-Score von 10,0 und stuft sie als kritisch ein. Die Angreifer können durch diese Rechte die Anwendungskonfiguration ändern, gespeicherte Anmeldedaten für verbundene Datenbanken stehlen, auf alle darüber zugänglichen Daten zugreifen und diese exportieren. Das Unternehmen bestätigte die aktive Ausnutzung der Schwachstelle in der Praxis.
Der Angriff erfolgt über eine POST-Anfrage an den Endpunkt /api/session/reset_passwordcode, die einen HTTP-Statuscode 400 zurückliefert, gefolgt von einer erfolgreichen GET-Anfrage an /api/user/currentcode. Systeme, die diese Log-Einträge aufweisen, gelten als kompromittiert. Metabase hat die betroffenen Endpunkte blockiert und einen Sicherheitspatch für alle betroffenen Versionen veröffentlicht.
Patches und Schutzmaßnahmen für selbst gehostete Instanzen
Während die Cloud-Kunden von Metabase automatisch aktualisiert wurden, müssen Unternehmen mit selbst gehosteten Installationen manuell eingreifen. Die Schwachstelle wurde in den Versionen 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 und 0.63.5 behoben. Organisationen, die nicht sofort aktualisieren können, sollten den Zugriff auf den Endpunkt /api/session/reset_passwordcode temporär blockieren. Metabase empfiehlt darüber hinaus, alle aktiven Benutzersitzungen zu widerrufen, API-Schlüssel und Administratorkonten auf unautorisierte Änderungen zu überprüfen, die Anmeldedaten für verbundene Datenbanken zu rotieren und die Systemprotokolle sowie die Abfragehistorie auf Anzeichen einer Kompromittierung zu durchsuchen.
Was ist eine SQL-Injection und warum ist sie so gefährlich?
Bei einer SQL-Injection (SQLi) schleust ein Angreifer schädlichen SQL-Code in eine Eingabe ein, die von der Anwendung an die Datenbank weitergeleitet wird. Dadurch kann der Angreifer Daten auslesen, verändern oder löschen, ohne über die entsprechenden Zugriffsrechte zu verfügen. Im Fall von Metabase ermöglicht die Schwachstelle einem nicht authentifizierten Angreifer, die volle Kontrolle über die Anwendung zu erlangen und auf alle Daten der angeschlossenen Quellen zuzugreifen.
Betroffene Unternehmen: Framework, Tally und LexisNexis bestätigen Datenverlust
Der Laptop-Hersteller Framework hat bestätigt, dass Kundendaten bei einem Angriff auf seine Metabase-Instanz gestohlen wurden. Die gestohlenen Daten umfassen vollständige Namen, E-Mail-Adressen, IP-Adressen, Rechnungs- und Versandadressen, Telefonnummern sowie Firmennamen. Bei Framework for Business-Kunden können auch Umsatzsteuer-Identifikationsnummern und die E-Mail-Adresse für die Rechnungsstellung betroffen sein. Framework wurde von Metabase am 6. August über die Sicherheitslücke informiert, der Angriff selbst erfolgte am 3. August.
Der Online-Formular-Builder Tally hat seine Nutzer ebenfalls über eine Kompromittierung seiner Metabase-Analyseumgebung am 3. August informiert. Dabei erlangten die Angreifer Zugriff auf E-Mail-Adressen und Passwort-Hashes. Tally betont, dass die Passwörter nur als kryptografischer Hash gespeichert waren, der nicht umkehrbar sei. Die eigentlichen Formulare und die darin enthaltenen Antworten seien nicht betroffen, da sie separat gespeichert werden. Tally hat auf Nachfrage nicht mitgeteilt, welcher Hashing-Algorithmus verwendet wurde und ob die Hashes gesalzen waren.
LexisNexis warnt Kunden vor Sicherheitsvorfall
Das Datenanalyseunternehmen LexisNexis hat seine Kunden über einen Cyberangriff bei einem Drittanbieter informiert, der die Metabase-API betroffen hat. In einer E-Mail an die Kunden heißt es, dass man ungewöhnliche Aktivitäten auf Servern festgestellt habe, die von einem Drittanbieter gehostet und verwaltet werden. Als Reaktion wurden die Verbindungen zu diesen Systemen getrennt, was zu Ausfällen bei den Anwendungen Diligence, Metabase API und Newsdesk führte. Ob Kundendaten bei dem Angriff offengelegt wurden, ist derzeit noch unklar. LexisNexis arbeitet mit einem forensischen Cybersicherheitsunternehmen zusammen, um den Vorfall zu untersuchen.
Schlussfolgerung und Ausblick
Der Vorfall zeigt, wie anfällig selbst weit verbreitete Analyseplattformen für kritische Sicherheitslücken sein können. Die Tatsache, dass eine nicht authentifizierte SQL-Injection mit maximalem CVSS-Score existiert und bereits aktiv ausgenutzt wird, unterstreicht die Dringlichkeit für Unternehmen, ihre Systeme umgehend zu patchen. Die Angriffe auf Framework, Tally und LexisNexis verdeutlichen, dass die Bedrohung real ist und konkrete Datenabflüsse verursacht hat. Für die Zukunft ist zu erwarten, dass Angreifer vermehrt nach ähnlichen Schwachstellen in Business-Intelligence- und Analyse-Tools suchen werden. Unternehmen sollten daher nicht nur auf regelmäßige Updates achten, sondern auch eine mehrschichtige Sicherheitsstrategie implementieren, die Netzwerksegmentierung, Zugriffskontrollen und kontinuierliches Monitoring umfasst. Die Metabase-Community und die Entwickler stehen nun in der Pflicht, aus diesem Vorfall zu lernen und die Sicherheitsarchitektur der Plattform grundlegend zu überprüfen.