Back to Blog

ช่องโหว่ร้ายแรงใน Metabase ถูกโจมตีจริง ผู้โจมตีเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน

ช่องโหว่ระดับร้ายแรงใน Metabase ถูกโจมตีจริงในโลกออนไลน์ ผู้โจมตีไม่ต้องยืนยันตัวตนสามารถเข้าถึงระบบได้ องค์กรควรอัปเดตแพตช์โดยด่วน

Sales
1 min read
ช่องโหว่ร้ายแรงใน Metabase ถูกโจมตีจริง ผู้โจมตีเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน

Metabase เปิดเผยว่าช่องโหว่ด้านความปลอดภัยระดับร้ายแรงที่สุดในซอฟต์แวร์ธุรกิจอัจฉริยะและการแสดงข้อมูลได้ถูกนำมาโจมตีจริงในโลกออนไลน์ โดยยังไม่มีการระบุหมายเลข CVE สำหรับช่องโหว่นี้

ช่องโหว่ดังกล่าวมีคะแนน CVSS อยู่ที่ 10.0 ซึ่งเป็นระดับสูงสุด นักโจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถฉีดคำสั่ง SQL ลงในฐานข้อมูลของแอปพลิเคชัน Metabase ได้ ส่งผลให้สามารถเข้าถึงและควบคุมระบบได้โดยไม่ต้องมีบัญชีผู้ใช้



ข้อมูลเบื้องต้นของช่องโหว่


ช่องโหว่นี้ไม่มีการกำหนด CVE identifier แต่ได้รับการยืนยันว่าถูกใช้โจมตีจริงแล้ว โดย Metabase ระบุว่าช่องโหว่ดังกล่าวเกิดขึ้นในซอฟต์แวร์เวอร์ชันต่างๆ ที่ให้บริการทั้งแบบโอเพนซอร์สและคลาวด์



ผลกระทบต่อผู้ใช้งาน


นักโจมตีที่ใช้ช่องโหว่นี้สามารถแทรกคำสั่ง SQL ที่เป็นอันตรายลงในระบบ ส่งผลให้สามารถดึงข้อมูลสำคัญ แก้ไขข้อมูล หรือแม้กระทั่งยึดครองระบบได้ทั้งหมด ความเสี่ยงนี้มีสูงเป็นพิเศษสำหรับองค์กรที่ใช้ Metabase ในการจัดเก็บข้อมูลลูกค้าหรือข้อมูลธุรกิจที่ละเอียดอ่อน



แนวทางปฏิบัติสำหรับองค์กร


องค์กรที่ใช้งาน Metabase ควรตรวจสอบเวอร์ชันที่ใช้งานอยู่ทันที และติดตั้งแพตช์ความปลอดภัยที่ออกมาเพื่อปิดช่องโหว่ พร้อมทั้งเฝ้าระวังการเข้าถึงระบบที่ผิดปกติ เช่น การเข้าถึงจาก IP ที่ไม่รู้จัก หรือการทำงานของฐานข้อมูลที่ไม่เป็นไปตามปกติ



มาตรการป้องกันระยะยาว


นอกจากการอัปเดตซอฟต์แวร์อย่างสม่ำเสมอ องค์กรควรใช้ระบบตรวจสอบและวิเคราะห์ภัยคุกคาม (Threat Intelligence) เพื่อตรวจจับพฤติกรรมที่น่าสงสัย รวมถึงจำกัดสิทธิ์การเข้าถึงฐานข้อมูลเฉพาะผู้ที่จำเป็นเท่านั้น การเตรียมแผนรับมือเหตุการณ์ฉุกเฉินก็เป็นสิ่งสำคัญเช่นกัน



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด