Metabase

لطفاً Metabase خود را فوراً ارتقا دهید

تیم متابیستیم متابیس
Jul 20, 2023
لطفاً Metabase خود را فوراً ارتقا دهید Image

ما یک آسیب‌پذیری اضافی را وصله کرده‌ایم از زمان انتشار این پست.

خلاصه: نصب Metabase خود را فوراً ارتقا دهید.

یک آسیب‌پذیری امنیتی اخیراً کشف شده تقریباً قطعاً شما را تحت تأثیر قرار می‌دهد (جزئیات را در زیر ببینید)، و ما توصیه می‌کنیم که نصب Metabase خود را فوراً ارتقا دهید.

اگر یک مشتری Metabase Enterprise هستید

می‌توانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:

اگر از نسخه منبع باز Metabase استفاده می‌کنید

می‌توانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:

برای نسخه‌های قدیمی‌تر Metabase

ما همچنین نسخه‌های زیر را برای وصله نسخه‌های قبلی Metabase که تحت تأثیر آسیب‌پذیری قرار گرفتند صادر کرده‌ایم:

  • v0.45.4.1 و v1.45.4.1
  • v0.44.7.1 و v1.44.7.1
  • v0.43.7.2 و v1.43.7.2

این نسخه‌ها در https://github.com/metabase/metabase/releases در دسترس هستند.

چه اتفاقی افتاد؟

ما توسط یک محقق امنیتی شخص ثالث مطلع شدیم که آنها یک آسیب‌پذیری در Metabase کشف کرده‌اند.

شدت آسیب‌پذیری چیست؟

بسیار شدید. یک مهاجم غیراحراز هویت شده می‌تواند دستورات دلخواه را با همان امتیازات سرور Metabase روی سروری که Metabase را روی آن اجرا می‌کنید اجرا کند.

آیا این مورد بهره‌برداری قرار گرفته است؟

به بهترین دانش فعلی ما، هیچ بهره‌برداری شناخته شده‌ای از این آسیب‌پذیری وجود نداشته است. ما سیستم‌های خود را ممیزی کردیم، و نتوانستیم هیچ استفاده مخربی از این پیدا کنیم.

اگر یک fork اجرا می‌کنم، چه باید بکنم؟

با help@metabase.com تماس بگیرید و ما شما را از طریق وصله سیستم‌های خود راهنمایی می‌کنیم.

آیا در معرض خطر هستم؟

اگر در Metabase Cloud نیستید و نسخه X.43 از Metabase یا بالاتر را اجرا می‌کنید، در معرض خطر هستید. لطفاً فوراً ارتقا دهید.

من یک مشتری Metabase Cloud هستم، آیا باید کاری انجام دهم؟

نیازی به انجام کاری ندارید. ما Metabase شما را به محض اطلاع از آسیب‌پذیری رفع و وصله کردیم. ما همچنین دسترسی شبکه به تمام نمونه‌های مشتری را ممیزی کرده‌ایم و نتوانسته‌ایم هیچ بهره‌برداری غیر از تست نفوذ از این آسیب‌پذیری پیدا کنیم.

آیا اطلاعاتی درباره آسیب‌پذیری منتشر می‌کنید؟

بله، ما وصله را به طور عمومی، و همچنین یک CVE و توضیح در دو هفته منتشر خواهیم کرد. ما انتشار را به تأخیر می‌اندازیم تا به پایه نصب خود کمی زمان اضافی بدهیم قبل از اینکه این به طور گسترده بهره‌برداری شود.