Metabase, plataforma de business intelligence de código aberto, revelou uma falha de injeção de SQL que foi explorada em ataques de dia zero, permitindo que invasores acessassem dados confidenciais de clientes sem autenticação.

Os atacantes construíram consultas maliciosas que foram enviadas para endpoints expostos, resultando na extração de tabelas inteiras, incluindo informações de usuários, transações e credenciais de acesso.

Entre os alvos identificados estão Framework, empresa de soluções de automação, e Tally, fornecedor de software de contabilidade, que relataram vazamento de dados sensíveis.

A vulnerabilidade reside na construção dinâmica de consultas SQL sem o uso de parâmetros preparados, permitindo a inserção de código arbitrário. O identificador CVE 2024 xxxx foi atribuído após análise da equipe de segurança da Metabase.

Em resposta, a Metabase lançou um patch na versão 0.41.1 em 12 de julho, corrigindo a falha e adicionando validação de entrada. Usuários são aconselhados a atualizar imediatamente e revisar logs de acesso.

Além da atualização, recomendações incluem limitar privilégios de banco de dados, habilitar autenticação multifator e monitorar consultas suspeitas. Ferramentas de detecção de anomalias podem identificar padrões de injeção em tempo real.

A comunidade de segurança divulgou alertas em boletins de vulnerabilidade, e especialistas destacam a necessidade de auditorias regulares de código aberto. O incidente reforça a importância de práticas de desenvolvimento seguro.

Este caso demonstra que mesmo soluções amplamente adotadas podem conter falhas críticas, e a resposta rápida da Metabase ajudou a mitigar danos. Organizações que utilizam Metabase devem revisar suas configurações de segurança e manter atualizações em dia.

Com informações de: BleepingComputer