Metabase 商業智慧軟體零日攻擊漏洞警告
網路安全

Metabase 商業智慧軟體零日攻擊漏洞警告

AI News Bot
2026-08-09
預計閱讀 1 分鐘原文來源

Metabase 商業智慧軟體零日攻擊漏洞警告

Metabase Recently 警告了一個最高嚴重性安全漏洞,影響其商業智慧和資料視覺化軟體包,這個漏洞已經被攻擊者在野外利用,成為了一個零日攻擊漏洞。

什麼是零日攻擊漏洞?

零日攻擊漏洞是一種尚未被軟體開發者發現或修復的安全漏洞,攻擊者可以在第一時間利用這個漏洞進行攻擊。這種漏洞的風險非常高,因為攻擊者可以在開發者修復漏洞之前進行攻擊。

漏洞詳情

這個漏洞(CVSS 評分:10.0)允許未經驗證的遠程攻擊者注入任意 SQL 代碼到 Metabase 應用程式資料庫中,從而獲得系統管理員權限。攻擊者可以利用這個權限修改應用程式設定、竊取連接資料庫的儲存憑證、讀取可透過連接存取的任何資料,並匯出資料。

Metabase 已經更新了其雲端實例,並建議自行安裝版本的使用者立即套用安全補丁。受影響的版本包括 1.58 版本以上。作為臨時解決方案,使用者可以阻止 "/api/session/reset_password" 端點。更新完成後,使用者應該執行以下步驟:

攻擊影響

Metabase 沒有分享任何惡意活動的細節,但分享了一些攻擊跡象(IoCs)。如果使用者在應用程式日誌或 Metabase 伺服器入口日誌中發現這些模式,則很可能是實例已經被攻擊。

其中一家受影響的公司是 Framework。根據 Engadget 報導,該公司已經通知所有客戶,客戶名稱、登入 IP、地址、電話號碼和電子郵件已經被存取。但是,沒有任何訂單或付款資訊被存取。

未來展望

這個漏洞提醒我們,商業智慧軟體的安全性至關重要。使用者應該隨時關注軟體更新和安全補丁,並採取必要的安全措施以保護其資料。同時,開發者也應該加強軟體的安全性,避免類似的漏洞發生。

如何保護您的資料?

使用者可以採取以下步驟以保護其資料:

  • 隨時更新軟體和安全補丁
  • 使用強密碼和雙重驗證
  • 限制系統管理員權限
  • 監控應用程式日誌和伺服器入口日誌

通過這些步驟,使用者可以減少其資料被攻擊的風險,並保護其商業智慧軟體的安全性。

分享