BI/データ可視化 SaaS の Metabase が 8 月 6 日に公開したセキュリティ勧告 GHSA-vwf4-m7j8-wcjf は、無認証で任意 SQL を Metabase アプリ DB に注入できる SQL Injection 脆弱性を CVSS 10.0 (Critical) として扱っています。同社は本脆弱性が既に悪用されている旨を明記しており、8 月 8 日にはノート PC メーカーの Framework とオンラインフォーム大手 Tally が本件経由で顧客データを窃取される侵害を受けたと相次いで公表しました。

主なポイント

  • 脆弱点は /api/session/reset_password エンドポイントに存在し、無認証のリモート攻撃者が任意 SQL を実行し管理者権限まで昇格可能
  • 影響版は x.58.0〜x.58.22 / x.59.0〜x.59.19 / x.60.0〜x.60.15 / x.61.0〜x.61.9 / x.62.0〜x.62.7 / x.63.0〜x.63.2、修正版は x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5
  • Metabase 側は 8 月 3 日に自社 Cloud への攻撃を検知しており、Tally も同日タイミングで解析環境が侵害されたと通知
  • 攻撃成功時は接続 DB の認証情報を取得され、参照可能な全データの窃取・エクスポートに繋がる
  • CVE は現時点で未割当。緊急対応として該当エンドポイントの遮断、セッション失効、DB 認証情報のローテーション、アクセスログ精査が推奨される

出典: SQL injection using an unauthenticated endpoint leading to admin access · Advisory · metabase/metabase · GitHub