Metabase가 자사 Metabase Cloud SaaS 플랫폼에서 발생한 제로데이 공격을 공식 발표했다. 1.58 버전 이상에서 발견된 SQL 인젝션 취약점을 통해 인증되지 않은 원격 공격자가 임의의 SQL을 주입, 관리자 권한을 획득할 수 있었으며 이를 악용해 Framework와 Tally 등 고객사 인스턴스가 침해되었다. 해당 취약점은 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5 이상 버전에서 패치되었고, 클라우드 고객은 이미 업데이트가 완료되었으나 자체 호스팅 고객은 수동 업데이트와 세션 초기화, API 키·관리자 계정 점검, DB 자격 증명 교체, 로그 점검이 필요하다.
이번 공격으로 Framework는 고객 이름, 이메일, 로그인 IP, 주소, 전화번호, 회사명 등 개인정보가 유출되었고, Tally는 이메일과 암호화된 비밀번호 해시가 유출됐으나 폼 데이터는 별도 저장되어 피해가 없었다고 밝혔다. LexisNexis도 Metabase API 영향권에 포함되었으나 구체적인 유출 여부는 조사 중이다.
https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.