Producent laptopów Framework ujawnia naruszenie bezpieczeństwa danych po ataku typu zero-day na dostawcę usług analitycznych Metabase

Firma Framework wysłała do klientów wiadomość e-mail, w której poinformowała o naruszeniu bezpieczeństwa danych, w wyniku którego ujawniono dane osobowe, po tym jak Metabase, jej dostawca rozwiązań z zakresu analizy biznesowej, padł ofiarą ataku typu zero-day. Treść wiadomości e-mail udostępniła użytkowniczka serwisu Reddit o pseudonimie MeLikaDoTheChaCha. Firma Framework wysłała powiadomienie wieczorem w czwartek, 6 sierpnia, informując, że doszło do uzyskania dostępu do nazwisk klientów, adresów IP używanych do logowania, adresów pocztowych, numerów telefonów oraz adresów e-mail.
Firma Metabase ujawniła atak 6 sierpnia, ostrzegając, że jej platforma Metabase Cloud została naruszona poprzez nieznaną dotąd lukę w zabezpieczeniach dotyczącą wersji 1.58 i nowszych. Dodano, że zagrożone były również instalacje hostowane we własnym zakresie. Według doniesień osoba atakująca wykorzystała tę lukę do wstrzyknięcia dowolnego kodu SQL do bazy danych aplikacji, potencjalnie uzyskując uprawnienia administratora i ujawniając przechowywane dane uwierzytelniające do bazy danych.
Firma Framework oświadczyła, że po otrzymaniu powiadomienia dokonała rotacji danych uwierzytelniających oraz potwierdziła, iż nie odnotowano żadnych zmian w zakresie dostępu administracyjnego ani w systemach poza platformą Metabase. Rzecznik prasowy Eric Schumacher poinformował serwis TechCrunch, że naruszenie dotyczyło „wszystkich klientów”, jednak odmówił podania konkretnej liczby. Firma Framework nadal bada, czy naruszenie dotknęło również klientów z segmentu biznesowego. Wiadomo również, że luka typu zero-day w Metabase dotknęła co najmniej jedną inną firmę – Tally.






