A Metabase disse que depois de descobrir o ataque, bloqueou imediatamente os endpoints explorados, corrigiu a vulnerabilidade, encerrou sessões relevantes e revogou as credenciais usadas no incidente. Os clientes do Metabase Cloud já foram atualizados e corrigidos contra a vulnerabilidade, mas os clientes do Metabase auto-hospedados ainda podem estar vulneráveis, a menos que tenham corrigido.

“Esta vulnerabilidade permite que os invasores tenham acesso SQL bruto e absoluto ao banco de dados Metabase”, disse Scott Miserendino, CTO da DataBee. Eles podem roubar ou alterar credenciais de contas de bancos de dados conectados, criar novas contas de administrador, alterar configurações de aplicativos, aumentar privilégios ou até mesmo “degradar, alterar ou destruir” informações.

Ele enfatizou que esta vulnerabilidade também pode afetar plataformas que usam versões do Metabase do fabricante de equipamento original (OEM) como parte de sua infraestrutura. Isso significa que os usuários afetados podem nem saber que foram afetados, porque não sabem que o Metabase faz parte do produto que adquiriram.