فوری: نصب Metabase خود را اکنون ارتقا دهید. اجرای کد از راه دور مرتبط با H2 یافت شد

خلاصه: نصب Metabase خود را فوراً ارتقا دهید. (دوباره)
ما با یک آسیبپذیری مرتبط با H2 دیگر برگشتهایم. ما تعدادی آسیبپذیری را وصله کردهایم، و همچنین H2 را به عنوان یکی از پایگاههای داده پشتیبانی شده ما حذف میکنیم. بیشتر در زیر بخوانید.
آسیبپذیری چیست؟
مسئله اصلی این است که یکی از انبارهای داده پشتیبانی شده ما (یک پایگاه داده درون حافظه جاسازی شده H2) تعدادی راه برای اینکه یک رشته اتصال شامل کدی شود که توسط فرآیند در حال اجرای پایگاه داده جاسازی شده اجرا میشود را در معرض نمایش میگذارد. چون ما به کاربران امکان اتصال به پایگاههای داده را میدهیم، این به این معنی است که یک رشته ارائه شده توسط کاربر میتواند برای تزریق کد قابل اجرا استفاده شود.
ما به کاربران امکان اعتبارسنجی رشته اتصال خود را قبل از افزودن یک پایگاه داده (از جمله در راهاندازی) میدهیم. این API اعتبارسنجی بردار اصلی استفاده شده بود چون میتواند بدون اعتبارسنجی فراخوانی شود.
ما قبلاً ورودی کاربر را برای حذف دستور init که اجازه اجرای کد را میداد پاکسازی کرده بودیم. در یک رشته از یک هفته، ما از سه آسیبپذیری متوالی مرتبط با مدیریت رشته اتصال H2 توسط محققان امنیتی مستقل مطلع شدیم. ما هر یک از اینها را به نوبه خود رفع کردیم.
به دلیل نگرانیهای امنیتی، Metabase دیگر H2 را به عنوان یک پایگاه داده رسمی پشتیبانی نمیکند
به دلیل تنوع این حملات و عدم استفاده از این درایور پایگاه داده، ما توانایی افزودن پایگاههای داده H2 را به طور کامل از کاربران حذف میکنیم. ما معتقدیم که ادامه اعمال پانسمان پاکسازی ورودی کاربر روی یک مشکل اصلی ناامن غیرمسئولانه است، بنابراین ما این عملکرد را از برنامه خود حذف میکنیم. از این انتشار به بعد، شما قادر به افزودن یک اتصال جدید به یک پایگاه داده H2 نخواهید بود. ما این تصمیم را پس از یادگیری درباره آسیبپذیریهای بحرانی کشف شده در H2 گرفتیم.
جزئیات مهم
Metabase X.43 و بالاتر در معرض خطر هستند
ما میدانیم که شما فقط برای وصله یک آسیبپذیری قبلی ارتقا دادهاید، اما باید دوباره ارتقا دهید تا در برابر این آسیبپذیری شدید اضافی محافظت کنید. بهرهبرداری در طبیعت است، بنابراین باید Metabase خود را در اسرع وقت ارتقا دهید. هشدار آسیبپذیری ما را ببینید.
اگر یک مشتری Metabase Enterprise میزبانی خود هستید
میتوانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:
- JAR: https://downloads.metabase.com/enterprise/latest/metabase.jar
- تصویر Docker از طریق
metabase/metabase-enterprise:latestیاmetabase/metabase-enterprise:v1.56.12.
اگر نسخه منبع باز Metabase را میزبانی میکنید
میتوانید به آخرین نسخه انتشار وصله شده در دسترسی پیدا کنید:
- JAR: https://downloads.metabase.com/latest/metabase.jar
- تصویر Docker از طریق
metabase/metabase:latestیاmetabase/metabase:v0.56.12.
اگر نسخههای قدیمیتر (43، 44، یا 45) را اجرا میکنید
ارتقا به:
انتشارات Metabase و مستندات ما درباره ارتقا را ببینید.
اگر در نسخه Metabase قدیمیتر از 0.43 هستید
شما تحت تأثیر این آسیبپذیری نیستید. با این حال، رفعهای امنیتی و باگ بسیار زیادی از آن زمان وجود دارد، و ما به شدت توصیه میکنیم که در اسرع وقت به آخرین نسخه ارتقا دهید.
اگر یک مشتری Metabase Cloud هستید
ما endpointهای آسیبپذیر را مسدود کردهایم و آخرین وصله را به نمونه Metabase شما اعمال میکنیم. ما همچنین به دقت تمام سیستمهای خود را برای دسترسی غیرمجاز ممیزی میکنیم.
اگر از H2 به عنوان یک پایگاه داده برنامه برای Metabase استفاده میکنید
شما تحت تأثیر نیستید. آسیبپذیریها محدود به اتصال اولیه و راهاندازی H2 بودند، یک سطح حمله که پایگاه داده H2 جاسازی شده در معرض نمایش نمیگذارد.
اگر از یک پایگاه داده H2 در تولید استفاده میکنید، ما توصیه میکنیم به پایگاه داده دیگری تغییر دهید
اگر یک اتصال موجود به یک پایگاه داده H2 دارید، هنوز قادر به اتصال به آن پایگاه داده با Metabase خواهید بود. اما ما به شدت شما را تشویق میکنیم که دادههای خود را از پایگاه داده H2 خود به پایگاه داده دیگری منتقل کنید.
تشکر از AssetNote، Qing، و Reginaldo، و Calif برای کشف و هشدار دادن به ما درباره آسیبپذیریها
در نهایت، تشکر از محققان امنیتی و دیگران در جامعه ما که به ما کمک کردند این آسیبپذیریها را پیدا کنیم.
اعتبار به این افراد میرسد:
- Shubham Shah و Maxwell Garrett در Assetnote، برای کشف آسیبپذیری اولیه.
- مؤسسه پاسخ امنیتی Chaitin و محقق امنیتی مستقل bluE0، برای گزارش یک بردار حمله جداگانه.
- Reginaldo Silva، برای دیگری، و متفاوت، بردار حمله.
- Duc Nguyen و Jang Nguyen از تیم Calif.io، برای بردار حمله دیگر.
تشکر برای نگه داشتن نرمافزار منبع باز امن.

