Metabase 0Day 漏洞被在野利用,攻击者无需认证即可注入任意 SQL 并获取管理员权限,影响多个版本并已发布安全补丁。
📝 详细摘要
FreeBuf 报道,Metabase 商业智能与数据可视化软件包中存在 CVSS 10.0 的最高严重级别 0Day 漏洞,攻击者可在无需认证的情况下向 Metabase 应用数据库注入任意 SQL,进而获取实例管理员权限、窃取数据库凭据并导出数据。该漏洞尚未分配 CVE 标识符,已在野外被利用。受影响的版本包括 1.58.x‑
💡 主要观点- Metabase 0Day 漏洞可在无需认证的情况下执行任意 SQL。 攻击者利用该漏洞向 Metabase 应用数据库注入代码,获取管理员权限并能窃取或导出所有连接的数据库数据。
💬 文章金句
- 我们最近发现 Metabase Cloud 遭到攻击,攻击者利用了 1.58 及以上版本中一个未知('0Day')安全漏洞。
- 如果你在应用日志或 Metabase 服务器入口日志中发现这种模式,那么你的实例很可能已被入侵。
📊 文章信息
AI 初评:78
来源:FreeBuf
作者:FreeBuf
分类:媒体资讯
语言:中文
阅读时间:5 分钟
字数:1175
标签: 安全漏洞, Metabase, 零日漏洞, 数据库安全, 云安全