Framework touché par une faille Metabase : noms, adresses et IP de connexion exposés

Une vulnérabilité critique chez Metabase a donné accès à des données clients de Framework, avec des noms, adresses, numéros de téléphone et IP de connexion dans le lot. La notification est partie rapidement, mais l’intitulé choisi par la marque ne fait pas l’unanimité.

Framework confirme l’accès à des données personnelles

Framework a confirmé un incident touchant son instance Metabase, la plateforme de business intelligence utilisée par l’entreprise. Metabase a détecté le 3 août une attaque visant son service cloud via une vulnérabilité jusque-là inconnue, puis a prévenu Framework le 6 août.

D’après la chronologie reprise par des clients, Framework a commencé à prévenir les utilisateurs concernés environ six heures après avoir reçu l’alerte. Plusieurs membres du forum ont salué cette rapidité, jugée inhabituelle sur ce type de dossier.

Les données consultées incluent les noms complets, adresses e-mail, adresses IP de connexion, numéros de téléphone, ainsi que les adresses de facturation et de livraison. Le pays, la ville, l’État, le code postal et les informations d’entreprise faisaient aussi partie des données exposées.

Pour les clients Framework for Business, l’exposition peut aussi concerner les numéros de téléphone d’entreprise, numéros de TVA, EIN et adresses e-mail de facturation. Framework précise que les informations de commande et de paiement n’ont pas été consultées.

Une faille SQL critique dans Metabase

L’attaque repose sur une injection SQL critique dans le point de terminaison /api/session/reset_password de Metabase. L’éditeur indique qu’elle pouvait être exploitée à distance, sans authentification, avec à la clé un accès administrateur à l’instance touchée.

Une fois cet accès obtenu, un attaquant pouvait récupérer les identifiants des bases connectées, puis lire ou exporter les données disponibles. La faille affiche un score CVSS de 10,0, et Metabase confirme qu’elle a été activement exploitée.

Metabase Cloud a déjà été corrigé. Les déploiements auto-hébergés affectés doivent être mis à jour. De son côté, Framework a fait tourner les identifiants des bases reliées à Metabase et affirme n’avoir trouvé ni modification non autorisée de comptes administrateurs, ni accès à des systèmes extérieurs à Metabase.

Le terme « brèche limitée » est contesté

La réaction des clients reste partagée. Si la vitesse de notification a été bien reçue, plusieurs utilisateurs contestent le titre de l’e-mail envoyé par Framework, intitulé « Notice of Limited Data Breach », alors que des données personnelles identifiantes ont bien été consultées.

Dans un contexte où les outils analytiques disposent souvent d’un accès large aux bases internes, l’incident rappelle qu’une simple brique de reporting peut devenir un point d’entrée majeur. Même en l’absence de données de paiement, l’ensemble exposé suffit pour du phishing ciblé et des tentatives d’usurpation plus crédibles.

Source : Framework Forums

Wael.K

Ravi de vous accueillir sur ma page dédiée aux articles ! Je suis Wael El Kadri, et je suis un ingénieur civil de profession. Mais ma véritable passion est le matériel informatique. J'en suis passionné depuis l'âge de 12 ans, et j'aime apprendre et découvrir de nouvelles choses. En 2016, j'ai créé ma page personnelle sur les réseaux sociaux, baptisée Pause Hardware. C'est là que je partage mes créations en modding, mais aussi divers sujets liés au matériel informatique en général. J'ai également crée le site web, pausehardware.com, en 2019 où je publie des articles plus approfondis sur le matériel à travers des tests et revues et articles de news. J'ai eu l'opportunité de participer en tant qu'exposant à plusieurs événements liés aux jeux vidéo, aux côtés de grandes marques, notamment lors de la Paris Game Week en 2018 et 2019. Je reste constamment en quête de nouvelles manières de partager mes connaissances et ma passion pour le matériel informatique avec d'autres passionnés. Voici quelques publications médiatiques qui ont mis en lumière mon travail : Deux articles dans le magazine Extreme PC, parus dans ses  numéros 1 et 21 : Extreme PC Magazine Issue 21 (adobe.com) Également, un article sur Forbes intitulé "Dix Modèles de PC Incroyables en 2021" sur forbes.com : Ten Incredible PC Mods Of 2021 (forbes.com)
guest
0 Commentaires
Le plus ancien
Le plus récent Le plus populaire
0
Nous aimerions avoir votre avis, veuillez laisser un commentaire.x