Metabase bị khai thác zero-day, kẻ tấn công có thể chiếm quyền quản trị

WhiteHat Team

Administrators
Thành viên BQT
09/04/2020
142
2.050 bài viết
Metabase bị khai thác zero-day, kẻ tấn công có thể chiếm quyền quản trị
Một lỗ hổng zero-day nghiêm trọng trong Metabase, nền tảng phân tích dữ liệu và Business Intelligence mã nguồn mở, đã bị khai thác thực tế để giành quyền quản trị các hệ thống bị ảnh hưởng. Lỗ hổng được định danh GHSA-vwf4-m7j8-wcjf, có điểm CVSS 10, cho phép kẻ tấn công không cần xác thực thực hiện SQL injection thông qua chức năng đặt lại mật khẩu.
1786355710169.png

Theo thông tin được công bố, cuộc tấn công bắt đầu từ khoảng ngày 3/8/2026, khi hạ tầng Metabase Cloud của chính nhà cung cấp bị nhắm mục tiêu bằng lỗ hổng chưa từng được công bố trước đó. Điều này cho thấy đây không còn là một kịch bản khai thác lý thuyết hay chỉ tồn tại dưới dạng PoC.

Điểm nguy hiểm nằm ở API /api/session/reset_password, vốn được thiết kế để người dùng có thể thực hiện quy trình đặt lại mật khẩu mà không cần đăng nhập trước. Kẻ tấn công lợi dụng cách ứng dụng xử lý dữ liệu đầu vào tại API này để đưa câu lệnh SQL tùy ý vào cơ sở dữ liệu ứng dụng của Metabase. Từ đó, chúng có thể thay đổi dữ liệu quản trị và giành quyền kiểm soát instance.​

Từ Metabase đến dữ liệu phía sau​

Việc chiếm quyền quản trị Metabase đặc biệt nghiêm trọng vì nền tảng này thường đóng vai trò trung gian kết nối tới nhiều hệ thống dữ liệu của doanh nghiệp. Một instance có thể được cấu hình để truy cập các cơ sở dữ liệu chứa thông tin khách hàng, giao dịch, dữ liệu vận hành hoặc các tài sản nội bộ khác.

Sau khi giành được quyền quản trị, kẻ tấn công có thể tiếp tục khai thác các kết nối cơ sở dữ liệu đã được cấu hình trong Metabase. Do đó, phạm vi ảnh hưởng không nhất thiết dừng lại ở máy chủ Metabase mà có thể mở rộng sang dữ liệu được nền tảng kết nối tới.

Đây cũng là lý do lỗ hổng được đánh giá ở mức CVSS 10. Điểm đáng chú ý không chỉ nằm ở việc bỏ qua xác thực, mà còn ở khả năng biến một điểm yếu trong lớp ứng dụng thành quyền truy cập vào các tài nguyên dữ liệu phía sau.

Sự cố cũng cần được nhìn nhận khác với một số lỗ hổng Metabase được công bố trước đó. Chẳng hạn, CVE-2026-33725 cho phép quản trị viên Metabase Enterprise thực thi mã từ xa thông qua chức năng import serialization, nhưng yêu cầu tài khoản quản trị và chỉ ảnh hưởng đến Enterprise. Trong trường hợp zero-day lần này, điểm đáng lo ngại hơn là kẻ tấn công không cần có tài khoản từ trước.​

Metabase Cloud đã bị nhắm mục tiêu​

Metabase xác nhận hạ tầng Cloud của mình đã bị tấn công từ ngày 3/8. Một số báo cáo từ cộng đồng sau đó cho biết các tổ chức sử dụng Metabase cũng đã ghi nhận tác động từ chiến dịch này, trong đó có những trường hợp liên quan đến việc dữ liệu khách hàng bị truy cập.

Tuy nhiên, cần phân biệt giữa phạm vi tấn công đã được xác nhận và những thông tin đang được cộng đồng chia sẻ. Việc Metabase Cloud bị khai thác là thông tin đã được báo cáo, trong khi phạm vi dữ liệu của từng khách hàng cần được đánh giá riêng dựa trên log và điều tra sự cố.

Đối với các hệ thống self-hosted, rủi ro đặc biệt đáng lưu ý nếu giao diện Metabase có thể truy cập trực tiếp từ Internet. Một hệ thống chưa được cập nhật có thể trở thành điểm vào để kẻ tấn công tiếp cận các thông tin xác thực và nguồn dữ liệu mà Metabase đang quản lý.​

Cần làm gì?​

Các tổ chức đang sử dụng Metabase cần kiểm tra phiên bản và cập nhật lên bản đã được vá ngay lập tức. Với hệ thống self-hosted chưa thể cập nhật, nên hạn chế Metabase chỉ cho phép truy cập từ các mạng hoặc địa chỉ IP tin cậy, thay vì để giao diện quản trị/API trực tiếp trên Internet.

Quan trọng hơn, chỉ cập nhật phần mềm là chưa đủ nếu hệ thống có dấu hiệu bị khai thác trước đó. Quản trị viên nên rà soát log truy cập, đặc biệt các request bất thường tới /api/session/reset_password, những thay đổi trái phép đối với tài khoản quản trị và các hoạt động bất thường liên quan đến kết nối cơ sở dữ liệu.

Nếu có bằng chứng cho thấy tài khoản hoặc thông tin xác thực của cơ sở dữ liệu đã bị truy cập, cần xoay vòng (rotate) toàn bộ credential liên quan thay vì chỉ thay đổi mật khẩu Metabase.

Lỗ hổng này một lần nữa cho thấy rủi ro của các nền tảng BI nằm ở vị trí trung gian giữa người dùng và nhiều nguồn dữ liệu quan trọng. Một lỗi xác thực tại chính ứng dụng phân tích có thể nhanh chóng chuyển thành sự cố ở tầng dữ liệu nếu kẻ tấn công chiếm được quyền quản trị.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
cloud ghsa-vwf4-m7j8-wcjf import serialization internet metabase zero-day
Bên trên