Brecha no Metabase 0.61.0 permite execução remota de código

Brecha no Metabase 0.61.0 permite execução remota de código

Uma vulnerabilidade crítica de execução remota de código (RCE) foi identificada na versão 0.61.0 do Metabase uma das ferramentas de inteligência de negócios e visualização de dados em código aberto mais utilizadas no mundo. A brecha possibilita que usuários com credenciais válidas executem comandos arbitrários diretamente no sistema operacional do servidor hospedeiro.

Impactos da falha de execução remota de código

A presença de uma falha de RCE autenticada representa uma grave ameaça para infraestruturas corporativas. Embora o invasor precise de um login de acesso à plataforma, qualquer conta comprometida, seja por senhas fracas, ataques de força bruta ou credenciais vazadas, pode servir como porta de entrada para o comprometimento total da aplicação.

Ao obter a capacidade de disparar comandos no servidor, agentes mal-intencionados podem realizar diversas ações lesivas, tais como:

  • Extração indevida de dados sensíveis armazenados nos bancos conectados;
  • Instalação de malwares, portas dos fundos (backdoors) e mineradores de criptomoedas;
  • Movimentação lateral na rede interna da organização a partir da instância afetada.

Como proteger o ambiente contra a ameaça

Para mitigar a vulnerabilidade e salvaguardar as informações analíticas da empresa, especialistas em segurança cibernética recomendam a adoção imediata de medidas preventivas.

Atualização e controle de privilégios

A prioridade máxima deve ser verificar as versões disponíveis do Metabase e aplicar correções de segurança lançadas pelos desenvolvedores. Além da atualização de software, é fundamental revisar a política de acesso à plataforma, restringindo o cadastro de usuários ao princípio do menor privilégio e ativando a autenticação multifator (MFA) em todas as contas.

Administradores de sistemas também devem isolar o serviço em redes segmentadas e monitorar logs de requisições incomuns, reduzindo a superfície de ataque e contendo eventuais tentativas de exploração no ambiente corporativo.