把公司的数据看板想成一间资料室:这次的问题是,陌生人可能不用登录,就从“重置密码”入口改写系统查询,进而拿到管理员权限。受影响的是商业智能工具 Metabase。公告称,该漏洞允许远程攻击者向应用数据库注入任意 SQL——也就是把外部输入变成数据库指令;CVSS 评分为 10.0,是这套严重程度标准的最高分。Metabase 已确认漏洞正被实际利用。
风险不只是一张看板被改。攻击者取得管理员权限后,可能更改配置、窃取已连接数据库的凭据,并读取或导出这些连接可访问的数据。官方要求尽快升级到对应大版本的修复补丁:v63.5、v62.9、v61.11、v60.17、v59.21 或 v58.24。暂时无法升级时,可先封锁 /api/session/reset_password;若该接口曾公开暴露,升级后还应撤销现有会话,检查 API key 与管理员账户,轮换数据库凭据,并排查查询及数据仓库日志。