Metabase a déclaré qu’après avoir découvert l’attaque, elle avait immédiatement bloqué les points de terminaison exploités, corrigé la vulnérabilité, mis fin aux sessions concernées et révoqué les informations d’identification utilisées lors de l’incident. Les clients Metabase Cloud ont déjà été mis à niveau et corrigés contre la vulnérabilité, mais les clients Metabase auto-hébergés peuvent toujours être vulnérables à moins qu’ils n’aient appliqué le correctif.
« Cette vulnérabilité permet aux attaquants d’avoir un accès SQL brut et total à la base de données Metabase », a déclaré Scott Miserendino, CTO chez DataBee. Ils peuvent voler ou modifier les informations d’identification des bases de données connectées, créer de nouveaux comptes d’administrateur, modifier les configurations des applications, élever les privilèges ou même « dégrader, modifier ou détruire » les informations.
Il a souligné que cette vulnérabilité peut également affecter les plates-formes qui utilisent des versions OEM de Metabase dans le cadre de leur infrastructure. Cela signifie que les utilisateurs concernés peuvent même ne pas savoir qu’ils sont concernés, car ils ne savent pas que Metabase fait partie du produit qu’ils ont acheté.
