‘Metabase’ 제로데이 악용으로 인증 없이 관리자 접근
메타베이스 ‘0-day’ 악용…한국 공공·민간 데이터 관리 경보
- Metabase는 1.58 이상과 자가 호스팅 인스턴스에서 인증 없는 원격 공격자가 임의 SQL을 주입해 관리자 권한을 얻을 수 있는 10.0점 취약점을 공개했고, 이는 BI와 데이터 시각화가 곧바로 장악될 수 있음을 뜻한다.
- 공격자는 권한을 확보한 뒤 애플리케이션 설정을 바꾸고 연결된 데이터베이스의 저장 자격증명을 빼내며, 접근 가능한 데이터를 읽고 내보낼 수 있어 단순 장애가 아니라 정보 유출과 통제권 상실로 이어진다.
- Metabase Cloud는 이미 최신 버전으로 갱신됐고 자가 호스팅 이용자는 즉시 배포된 보안 패치를 적용해야 하며, 임시로 ‘/api/session/reset_password’ 엔드포인트를 차단하라는 권고가 함께 제시됐다.
- 이번 취약점은 CVSS 10.0, 버전 1.58 이상, 패치 지연 시 자가 호스팅 환경 전체로 번질 수 있다는 점에서 숫자로도 위중성이 확인되며, 메타베이스 CEO는 로그에서 특정 패턴이 보이면 침해 가능성이 높다고 경고했다.
- 한국 정부와 공공기관이 Metabase 같은 오픈형 분석 도구를 민감 정보와 연결해 쓰는 구조라면, 하나의 인증 우회가 내부 DB와 보고 체계를 동시에 흔들 수 있어 보안 점검의 우선순위가 높아진다.
- 프레임워크 사례처럼 이름, IP, 주소, 전화번호, 이메일이 노출되면 민간 서비스 신뢰와 행정 데이터 보호 기준이 함께 흔들리므로, 국내는 패치 의무화와 로그 점검, 공개 엔드포인트 차단을 조달 기준에 반영할 필요가 있다.
공공·산하기관은 Metabase 사용 현황을 즉시 파악하고 1.58 이상 배포본, 공개된 ‘/api/session/reset_password’, 침해 로그 패턴을 점검해야 하며, 조달·운영 기준에 패치 시한과 접근통제를 포함해야 한다.
주요 용어: 0-day(공개 전 악용되는 취약점), CVSS(취약점 심각도 점수 체계), 자가 호스팅(기관이 직접 운영하는 배포 방식), SQL 주입(데이터베이스 명령을 악용해 권한을 탈취하는 공격)
출처: The Hacker News