لطفاً Metabase خود را فوراً ارتقا دهید

ما یک آسیبپذیری اضافی را وصله کردهایم از زمان انتشار این پست.
خلاصه: نصب Metabase خود را فوراً ارتقا دهید.
یک آسیبپذیری امنیتی اخیراً کشف شده تقریباً قطعاً شما را تحت تأثیر قرار میدهد (جزئیات را در زیر ببینید)، و ما توصیه میکنیم که نصب Metabase خود را فوراً ارتقا دهید.
اگر یک مشتری Metabase Enterprise هستید
میتوانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:
- JAR: https://downloads.metabase.com/enterprise/latest/metabase.jar
- تصویر Docker از طریق
metabase/metabase-enterprise:latestیاmetabase/metabase-enterprise:v1.46.6.1.
اگر از نسخه منبع باز Metabase استفاده میکنید
میتوانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:
- JAR: https://downloads.metabase.com/latest/metabase.jar
- تصویر Docker از طریق
metabase/metabase:latestیاmetabase/metabase:v0.46.6.1.
برای نسخههای قدیمیتر Metabase
ما همچنین نسخههای زیر را برای وصله نسخههای قبلی Metabase که تحت تأثیر آسیبپذیری قرار گرفتند صادر کردهایم:
- v0.45.4.1 و v1.45.4.1
- v0.44.7.1 و v1.44.7.1
- v0.43.7.2 و v1.43.7.2
این نسخهها در https://github.com/metabase/metabase/releases در دسترس هستند.
چه اتفاقی افتاد؟
ما توسط یک محقق امنیتی شخص ثالث مطلع شدیم که آنها یک آسیبپذیری در Metabase کشف کردهاند.
شدت آسیبپذیری چیست؟
بسیار شدید. یک مهاجم غیراحراز هویت شده میتواند دستورات دلخواه را با همان امتیازات سرور Metabase روی سروری که Metabase را روی آن اجرا میکنید اجرا کند.
آیا این مورد بهرهبرداری قرار گرفته است؟
به بهترین دانش فعلی ما، هیچ بهرهبرداری شناخته شدهای از این آسیبپذیری وجود نداشته است. ما سیستمهای خود را ممیزی کردیم، و نتوانستیم هیچ استفاده مخربی از این پیدا کنیم.
اگر یک fork اجرا میکنم، چه باید بکنم؟
با help@metabase.com تماس بگیرید و ما شما را از طریق وصله سیستمهای خود راهنمایی میکنیم.
آیا در معرض خطر هستم؟
اگر در Metabase Cloud نیستید و نسخه X.43 از Metabase یا بالاتر را اجرا میکنید، در معرض خطر هستید. لطفاً فوراً ارتقا دهید.
من یک مشتری Metabase Cloud هستم، آیا باید کاری انجام دهم؟
نیازی به انجام کاری ندارید. ما Metabase شما را به محض اطلاع از آسیبپذیری رفع و وصله کردیم. ما همچنین دسترسی شبکه به تمام نمونههای مشتری را ممیزی کردهایم و نتوانستهایم هیچ بهرهبرداری غیر از تست نفوذ از این آسیبپذیری پیدا کنیم.
آیا اطلاعاتی درباره آسیبپذیری منتشر میکنید؟
بله، ما وصله را به طور عمومی، و همچنین یک CVE و توضیح در دو هفته منتشر خواهیم کرد. ما انتشار را به تأخیر میاندازیم تا به پایه نصب خود کمی زمان اضافی بدهیم قبل از اینکه این به طور گسترده بهرهبرداری شود.

