
Une vulnérabilité critique chez Metabase a donné accès à des données clients de Framework, avec des noms, adresses, numéros de téléphone et IP de connexion dans le lot. La notification est partie rapidement, mais l’intitulé choisi par la marque ne fait pas l’unanimité.
Framework confirme l’accès à des données personnelles
Framework a confirmé un incident touchant son instance Metabase, la plateforme de business intelligence utilisée par l’entreprise. Metabase a détecté le 3 août une attaque visant son service cloud via une vulnérabilité jusque-là inconnue, puis a prévenu Framework le 6 août.
D’après la chronologie reprise par des clients, Framework a commencé à prévenir les utilisateurs concernés environ six heures après avoir reçu l’alerte. Plusieurs membres du forum ont salué cette rapidité, jugée inhabituelle sur ce type de dossier.
Les données consultées incluent les noms complets, adresses e-mail, adresses IP de connexion, numéros de téléphone, ainsi que les adresses de facturation et de livraison. Le pays, la ville, l’État, le code postal et les informations d’entreprise faisaient aussi partie des données exposées.
Pour les clients Framework for Business, l’exposition peut aussi concerner les numéros de téléphone d’entreprise, numéros de TVA, EIN et adresses e-mail de facturation. Framework précise que les informations de commande et de paiement n’ont pas été consultées.
Une faille SQL critique dans Metabase
L’attaque repose sur une injection SQL critique dans le point de terminaison /api/session/reset_password de Metabase. L’éditeur indique qu’elle pouvait être exploitée à distance, sans authentification, avec à la clé un accès administrateur à l’instance touchée.
Une fois cet accès obtenu, un attaquant pouvait récupérer les identifiants des bases connectées, puis lire ou exporter les données disponibles. La faille affiche un score CVSS de 10,0, et Metabase confirme qu’elle a été activement exploitée.
Metabase Cloud a déjà été corrigé. Les déploiements auto-hébergés affectés doivent être mis à jour. De son côté, Framework a fait tourner les identifiants des bases reliées à Metabase et affirme n’avoir trouvé ni modification non autorisée de comptes administrateurs, ni accès à des systèmes extérieurs à Metabase.
Le terme « brèche limitée » est contesté
La réaction des clients reste partagée. Si la vitesse de notification a été bien reçue, plusieurs utilisateurs contestent le titre de l’e-mail envoyé par Framework, intitulé « Notice of Limited Data Breach », alors que des données personnelles identifiantes ont bien été consultées.
Dans un contexte où les outils analytiques disposent souvent d’un accès large aux bases internes, l’incident rappelle qu’une simple brique de reporting peut devenir un point d’entrée majeur. Même en l’absence de données de paiement, l’ensemble exposé suffit pour du phishing ciblé et des tentatives d’usurpation plus crédibles.
Source : Framework Forums