A
仿¥äž
Metabaseã®ããžãã¹ã€ã³ããªãžã§ã³ã¹ãœãããŠã§ã¢ã«ãããŠãèªèšŒãªãã§ç®¡çè æš©éãååŸã§ããæ·±å»ãªãŒããã€è匱æ§ãæªçšãããŠããããš
ð äžèšã§ãããš
Metabaseã®ããžãã¹ã€ã³ããªãžã§ã³ã¹ãœãããŠã§ã¢ã«ãããŠãèªèšŒãªãã§ç®¡çè
æš©éãååŸã§ããæ·±å»ãªãŒããã€è匱æ§ãæªçšãããŠããããšã倿ããŸãããæ»æè
ã¯ä»»æã®SQLãæ³šå
¥ããããšã§ãã¢ããªã±ãŒã·ã§ã³èšå®ã®å€æŽãæ¥ç¶æžã¿ããŒã¿ããŒã¹ããã®ããŒã¿çªåãè³æ Œæ
å ±ã®å¥ªåãå¯èœã§ãã圱é¿ãåããããŒãžã§ã³ã¯x.58.0以äžx.58.2æªæºã§ãããã»ã«ããã¹ãçã®ãŠãŒã¶ãŒã«ã¯å³æã®ãããé©çšãæšå¥šãããŠããŸãã
ð該åœå€å®
- 瀟å ã§ãMetabaseããšããããŒã¿åæã»å¯èŠåããŒã«ãå©çšããŠãã
- Metabaseãèªç€ŸãµãŒããŒãã¯ã©ãŠãïŒAWS/AzureçïŒã«ã€ã³ã¹ããŒã«ããŠéçšããŠãã
- å©çšããŠããMetabaseã®ããŒãžã§ã³ã 1.58.0 ä»¥äž 1.58.2 æªæºã§ãã
äžèšãããã«ã該åœããªã â é芳ã§OK
â
è©²åœæã®å¯Ÿå¿
ã»ã«ããã¹ãçã®Metabaseãå©çšããŠããå Žåã¯ãçŽã¡ã«ææ°ããŒãžã§ã³ïŒx.58.2以éïŒãžã¢ããããŒãããŠãã ããã
ð§ ã¡ãŒã«æ¡ãèŠã (管çè åã)
â ïž ãã㯠AI ãçæããåèäŸã§ããé
ä¿¡åã«å¿
ãå
容ãã確èªã®ããã貎瀟ã®ç¶æ³ã«åãããŠç·šéããŠãå©çšãã ãããå®éã®è¢«å®³ç¶æ³ãèªç€Ÿã®å©çšç°å¢ãèžãŸãã倿ã¯ã貎瀟ã®ã»ãã¥ãªãã£è²¬ä»»è
ã«ã確èªãã ããã
ä»¶å: ãå
±æãMetabase ãŒããã€è匱æ§ïŒèªèšŒåé¿ã»æš©éææ ŒïŒãžã®å¯Ÿå¿ã«ã€ããŠ
ãç²ãããŸã§ããMetabaseã«é¢ããæ·±å»ãªè匱æ§ã®æ å ±å ±æã§ãã
â æŠèŠ
Metabaseã«ãããŠãèªèšŒãªãã§ä»»æã®SQLãæ³šå ¥ãã管çè æš©éã奪åã§ãããŒããã€è匱æ§ã確èªãããŸããïŒCVSS 10.0ïŒãæ»æè ã¯ããã«ãããããŒã¿ããŒã¹æ¥ç¶æ å ±ã®çªåãããŒã¿ã®äžæ£ãšã¯ã¹ããŒããå¯èœã§ãã
â 圱é¿ç¯å²
- 察象補å: Metabase (Self-hosted)
- 察象ããŒãžã§ã³: x.58.0 ä»¥äž x.58.2 æªæº
â å¯Ÿå¿æé
1. çŸåšã®Metabaseã®ããŒãžã§ã³ã確èªããŠãã ããã
2. 圱é¿ãåããããŒãžã§ã³ã§ããå ŽåãçŽã¡ã«ææ°ããŒãžã§ã³ïŒx.58.2以éïŒãžã¢ããããŒããé©çšããŠãã ããã
â åèæ å ±
- Metabaseå ¬åŒã¢ããã€ã¶ãª
察å¿åªå 床: é«
å¯Ÿå¿æé: çŽã¡ã«
ãç²ãããŸã§ããMetabaseã«é¢ããæ·±å»ãªè匱æ§ã®æ å ±å ±æã§ãã
â æŠèŠ
Metabaseã«ãããŠãèªèšŒãªãã§ä»»æã®SQLãæ³šå ¥ãã管çè æš©éã奪åã§ãããŒããã€è匱æ§ã確èªãããŸããïŒCVSS 10.0ïŒãæ»æè ã¯ããã«ãããããŒã¿ããŒã¹æ¥ç¶æ å ±ã®çªåãããŒã¿ã®äžæ£ãšã¯ã¹ããŒããå¯èœã§ãã
â 圱é¿ç¯å²
- 察象補å: Metabase (Self-hosted)
- 察象ããŒãžã§ã³: x.58.0 ä»¥äž x.58.2 æªæº
â å¯Ÿå¿æé
1. çŸåšã®Metabaseã®ããŒãžã§ã³ã確èªããŠãã ããã
2. 圱é¿ãåããããŒãžã§ã³ã§ããå ŽåãçŽã¡ã«ææ°ããŒãžã§ã³ïŒx.58.2以éïŒãžã¢ããããŒããé©çšããŠãã ããã
â åèæ å ±
- Metabaseå ¬åŒã¢ããã€ã¶ãª
察å¿åªå 床: é«
å¯Ÿå¿æé: çŽã¡ã«
Subject: [Urgent] Metabase Zero-Day Vulnerability Remediation
Dear IT/Security Team,
We are sharing critical information regarding a zero-day vulnerability in Metabase.
â Overview
An unauthenticated remote attacker can inject arbitrary SQL into the Metabase application database to gain full administrator access (CVSS 10.0). This allows for the theft of stored credentials and unauthorized data export.
â Scope
- Product: Metabase (Self-hosted)
- Affected Versions: >= x.58.0 and < x.58.2
â Remediation Steps
1. Verify the current version of your Metabase instance.
2. If the version is within the affected range, update to version x.58.2 or later immediately.
â Reference
- Metabase Official Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a zero-day vulnerability in Metabase.
â Overview
An unauthenticated remote attacker can inject arbitrary SQL into the Metabase application database to gain full administrator access (CVSS 10.0). This allows for the theft of stored credentials and unauthorized data export.
â Scope
- Product: Metabase (Self-hosted)
- Affected Versions: >= x.58.0 and < x.58.2
â Remediation Steps
1. Verify the current version of your Metabase instance.
2. If the version is within the affected range, update to version x.58.2 or later immediately.
â Reference
- Metabase Official Advisory
Priority: High
Deadline: Immediate