Technology newsroom
แจ้งเตือนด่วน! 🚨 ช่องโหว่ Zero-Day ร้ายแรงบน Metabase ถูกโจมตีแล้ว เสี่ยงโดนยึดสิทธิ์ Admin โดยไม่ต้องยืนยันตัวตน
Metabase แพลตฟอร์ม BI ชื่อดัง ออกประกาศเตือนภัยช่องโหว่ Zero-Day ระดับความรุนแรงสูงสุด (CVSS 10.0) ที่ถูกแฮกเกอร์ใช้โจมตีแล้วจริง ทำให้สามารถเข้ายึดสิทธิ์ Admin ได้โดยไม่ต้องยืนยันตัวตน
📌 สรุปประเด็นสำคัญ:
- ช่องโหว่มีความรุนแรงระดับสูงสุด 10.0 (CVSS) ทำให้ผู้โจมตีจากระยะไกลสามารถเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน
- แฮกเกอร์สามารถใช้เทคนิค SQL Injection เพื่อแทรกคำสั่งที่เป็นอันตรายและยึดสิทธิ์ผู้ดูแลระบบ (Admin) ได้สำเร็จ
- Metabase ยืนยันว่าพบการโจมตีจากช่องโหว่นี้แล้วจริง (Exploited in the wild) และแนะนำให้ผู้ใช้งานอัปเดตแพตช์ความปลอดภัยโดยด่วนที่สุด
Metabase แพลตฟอร์ม Business Intelligence (BI) และ Data Visualization แบบโอเพนซอร์สยอดนิยม ได้ออกมาประกาศเตือนภัยด้านความปลอดภัยระดับร้ายแรงสูงสุด หลังจากค้นพบช่องโหว่ Zero-Day ที่ยังไม่มีรหัส CVE กำกับ ซึ่งกำลังถูกแฮกเกอร์ใช้โจมตีอยู่ในขณะนี้ ช่องโหว่ดังกล่าวได้รับคะแนนความรุนแรงเต็ม 10.0 ตามมาตรฐาน CVSS ซึ่งหมายความว่ามันง่ายต่อการโจมตีและส่งผลกระทบที่รุนแรงอย่างยิ่ง
จุดที่น่ากังวลที่สุดของช่องโหว่นี้คือ มันเปิดโอกาสให้ผู้โจมตีที่ไม่จำเป็นต้องมีชื่อผู้ใช้หรือรหัสผ่านใด ๆ (Unauthenticated) สามารถโจมตีระบบจากระยะไกลได้ โดยอาศัยเทคนิคการโจมตีแบบ SQL Injection เพื่อส่งคำสั่งที่เป็นอันตรายเข้าไปยังฐานข้อมูลของแอปพลิเคชัน Metabase โดยตรง
🔓 ผลกระทบจากการโจมตี
เมื่อผู้โจมตีสามารถฉีดคำสั่ง SQL ที่ประสงค์ร้ายเข้าไปได้สำเร็จ พวกเขาจะสามารถยกระดับสิทธิ์ของตนเองขึ้นเป็นผู้ดูแลระบบ (Administrator) ได้ทันที ซึ่งหมายความว่าแฮกเกอร์จะสามารถควบคุม Metabase instance นั้นได้อย่างสมบูรณ์ ไม่ว่าจะเป็นการเข้าถึงข้อมูลที่ละเอียดอ่อนทั้งหมดที่อยู่ในระบบ, การเปลี่ยนแปลงการตั้งค่า, การสร้างหรือลบผู้ใช้งาน หรือแม้กระทั่งใช้เป็นฐานในการเจาะเข้าไปยังระบบอื่น ๆ ภายในเครือข่ายขององค์กรต่อไป
🚨 คำแนะนำเร่งด่วน
เนื่องจากช่องโหว่นี้ถูกจัดเป็น Zero-Day และมีการยืนยันแล้วว่าถูกใช้ในการโจมตีจริง ผู้ดูแลระบบที่ใช้งาน Metabase ทุกท่านจึงตกอยู่ในความเสี่ยงสูงมาก ขอแนะนำให้ทำการตรวจสอบเวอร์ชันของ Metabase ที่ใช้งานอยู่และดำเนินการอัปเดตแพตช์ความปลอดภัยที่ทาง Metabase ปล่อยออกมาแก้ไขโดยเร็วที่สุด อย่ารอช้า เพราะแฮกเกอร์กำลังสแกนหาเป้าหมายที่ยังไม่ได้อัปเดตอย่างต่อเนื่อง
💬 ใครใช้ Metabase ในองค์กรอยู่บ้างครับ? รีบตรวจสอบและอัปเดตกันด่วนเลยนะครับ ปล่อยไว้เสี่ยงมาก!