Metabase क्लाउड प्लेटफॉर्म में एक गंभीर ज़ीरो-डे SQL इंजेक्शन भेद्यता का पता चला है, जिससे हमलावरों को एडमिनिस्ट्रेटर एक्सेस मिल सकता है। यह हमला न केवल Metabase उपयोगकर्ताओं बल्कि उनके डाउनस्ट्रीम ग्राहकों के डेटा को भी जोखिम में डाल रहा है।

मुख्य बिंदु

  • Metabase Cloud के संस्करण 1.58 और उससे ऊपर के वर्ज़न प्रभावित हुए हैं।
  • CVSS स्कोर 10 (अधिकतम गंभीरता) के साथ, यह हमलावरों को पूर्ण एडमिन एक्सेस देता है।
  • सेल्फ-होस्टेड उपयोगकर्ताओं को तुरंत अपडेट करने की सलाह दी गई है।
  • n8n और Kilo Code जैसी कंपनियां पहले ही इस हमले का शिकार हो चुकी हैं।

Metabase, जो एक AI-संचालित बिजनेस एनालिटिक्स प्लेटफॉर्म है, ने हाल ही में स्वीकार किया कि उसके क्लाउड प्लेटफॉर्म में एक ज़ीरो-डे SQL इंजेक्शन भेद्यता (vulnerability) का फायदा उठाकर हमलावरों ने अनधिकृत पहुंच प्राप्त की है। इस सुरक्षा चूक के कारण हमलावर डेटाबेस में SQL स्टेटमेंट इंजेक्ट कर सकते हैं, जिससे उन्हें पूरे सिस्टम का प्रशासनिक नियंत्रण मिल जाता है।

कंपनी के सीईओ समीर अल-सकरान ने पुष्टि की कि उन्होंने प्रभावित एंडपॉइंट्स को ब्लॉक कर दिया है और पैच जारी कर दिया है। हालांकि, खतरा अभी टला नहीं है। जिन संगठनों ने Metabase को सेल्फ-होस्ट किया है और जिनका /api/session/reset_password एंडपॉइंट इंटरनेट पर खुला है, वे अभी भी हमले की चपेट में आ सकते हैं।

यह क्यों महत्वपूर्ण है (Why This Matters)

BozokMedia विश्लेषण से पता चलता है कि Metabase केवल एक टूल नहीं है, बल्कि यह कई अन्य SQL डेटाबेस के लिए एक 'फ्रंट-एंड' के रूप में कार्य करता है। इसका मतलब है कि यदि Metabase हैक होता है, तो हमलावर उन सभी कनेक्टेड डेटाबेस के क्रेडेंशियल्स चोरी कर सकते हैं और संवेदनशील डेटा तक पहुंच सकते हैं। यह एक 'डोमिनो इफेक्ट' पैदा करता है जहां एक प्लेटफॉर्म की कमजोरी हजारों डाउनस्ट्रीम ग्राहकों के डेटा को खतरे में डाल देती है।

"आज के दौर में भी SQL इंजेक्शन जैसी बुनियादी खामियों का मौजूद होना सॉफ्टवेयर सुरक्षा की एक बड़ी विफलता है, जो अक्सर 'प्रिपेयर्ड स्टेटमेंट्स' के उपयोग की कमी के कारण होती है।"

इस हमले का प्रभाव पहले ही देखा जा चुका है। वर्कफ़्लो ऑटोमेशन स्टार्टअप n8n ने बताया कि हमलावर ने 136 ग्राहक रिकॉर्ड चुरा लिए, जबकि AI कोडिंग एजेंट स्टार्टअप Kilo Code ने स्वीकार किया कि उनके ग्राहकों के नाम, ईमेल और स्लैक (Slack) एक्सेस टोकन लीक हो गए हैं।

उपयोगकर्ता प्रकार जोखिम स्तर आवश्यक कार्रवाई
Metabase Cloud ग्राहक कम (पैच हो चुका है) कोई कार्रवाई आवश्यक नहीं
सेल्फ-होस्टेड उपयोगकर्ता अत्यधिक उच्च तुरंत नवीनतम संस्करण पर अपडेट करें
क्या आप जानते हैं?: SQL इंजेक्शन दुनिया के सबसे पुराने और सबसे आम वेब हमलों में से एक है, जो फिर भी OWASP टॉप 10 सुरक्षा जोखिमों में बना हुआ है।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

प्रश्न 1: क्या मेरा डेटा सुरक्षित है?
यदि आप Metabase Cloud का उपयोग कर रहे हैं, तो सिस्टम अपडेट हो चुका है। यदि आप सेल्फ-होस्ट कर रहे हैं, तो कृपया तुरंत वर्जन चेक करें और पैच अपडेट करें।

प्रश्न 2: इस हमले से बचने का सबसे अच्छा तरीका क्या है?
अपने API एंडपॉइंट्स को सार्वजनिक इंटरनेट पर एक्सपोज न करें और हमेशा फायरवॉल का उपयोग करके पोर्ट 3000 तक पहुंच को सीमित करें।