В Metabase обнаружена zero-day уязвимость, которая уже используется в реальных атаках и позволяет получить административный доступ без аутентификации.
Проблема затрагивает self-hosted и облачные инсталляции популярной open-source платформы бизнес-аналитики. Исследователи безопасности зафиксировали попытки массового сканирования уязвимых серверов в интернете.
Metabase выпустила патч и призвала администраторов немедленно обновиться. До установки исправления рекомендуется ограничить доступ к панели управления по VPN или whitelist IP.
Бюллетень: Бюллетень
Критическая уязвимость Metabase уже эксплуатируется — доступ администратора без пароля
Источник: The Hacker News