Metabaseがゼロデイ攻撃を公表、セルフホストは即時アップグレードを要請
Metabaseは、未知の脆弱性によりMetabase Cloudが攻撃されたと公式に発表した。未認証の攻撃者がアプリDBへSQL注入し管理者権限を取得し得る問題で、Cloudは修正済み、セルフホストは各系統の最小安全版への更新を求めている。
Metabase
元記事 ↗
$ filter --category=backend
バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。
Metabaseは、未知の脆弱性によりMetabase Cloudが攻撃されたと公式に発表した。未認証の攻撃者がアプリDBへSQL注入し管理者権限を取得し得る問題で、Cloudは修正済み、セルフホストは各系統の最小安全版への更新を求めている。
SecurityWeekによると、MicrosoftはActive DirectoryやAzure、Entra、SharePoint、Teamsなどにまたがる十数件超の脆弱性を修正した。Azure SQL DatabaseやPlanetary Computer Pro、TeamsなどCVSS 10.0の問題に加え、Azure SRE AgentのCVSS 9.9も含まれる。
Wiz Researchは、Azure Cosmos DBのGremlin API経由で全テナントのデータへ到達し得た脆弱性連鎖「CosmosEscape」を公開した。Microsoftはすでに修正済みで、顧客側の追加対応は不要としている。
// すべての記事を表示しました(153件)