满分漏洞捅穿数据分析平台,一家电脑厂商全员中招

买过 Framework 电脑的人,这几天需要多留意钓鱼短信和陌生登录提醒。这家以模块化、可维修笔记本闻名的厂商在 8 月 6 日向全体客户发出通知:一次数据泄露事件暴露了他们的个人信息。

耐人寻味的是,问题不出在 Framework 自己的服务器上。

泄露发生在上游的商业智能平台

Framework 把责任源头指向了 Metabase——这家公司为其提供商业智能与数据分析服务,客户超过 10 万家,名单里包括麦当劳和第一资本(Capital One)。

据 Metabase 披露,攻击发生在 8 月 3 日,攻击者利用了一个此前无人知晓的零日漏洞。该漏洞位于公开可访问的密码重置接口 /api/session/reset_password,属于无需身份验证的 SQL 注入。攻击者可以借此向 Metabase 应用数据库注入任意 SQL 语句,进而提升至管理员权限、修改配置,并窃取平台中存储的所有已连接数据库的登录凭据。

这个漏洞在通用漏洞评分系统(CVSS)中拿到了满分 10.0,目前尚未分配 CVE 编号,暂以 GHSA-vwf4-m7j8-wcjf 追踪,影响 58 至 63 全部六个版本分支。Metabase 在漏洞公开当天就跨所有分支发布了修复版本,最低安全版本分别为 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9 和 0.63.5。该公司同时封堵了攻击所用的接口、通报了执法部门,并聘请第三方取证机构介入调查。

对 Framework 而言,从收到 Metabase 通知到向客户发出邮件,间隔约六小时。

哪些数据被拿走了

根据 Framework 的说明与外媒核对的通知内容,被访问的数据包括客户姓名、电子邮箱、电话号码、实际住址(完整的账单地址与收货地址)以及登录 IP 地址。对于企业客户,公司名称、电话和账单邮箱是否泄露仍在确认中。

明确未被触及的是订单信息与支付信息——银行卡数据由 Stripe 独立处理,未进入 Metabase 这条链路。

Framework 发言人埃里克·舒马赫(Eric Schumacher)向 TechCrunch 确认,此次泄露影响“全部客户”,但拒绝透露具体人数。Framework 属于相对小众的产品,不过有估算认为其累计出货量达数十万台。攻击者是否完整下载了这些数据,目前尚不清楚,肇事者身份也未确定。

事后 Framework 轮换了与 Metabase 实例关联的所有数据库凭据,并确认管理员权限未被改动,Metabase 之外的系统也未被访问。该公司在给客户的邮件中表示,正在“审视并改进”其对外部数据存储的使用方式。

受同一漏洞波及的不止 Framework。在线表单工具 Tally 披露邮箱地址与密码哈希遭窃,律商联讯(LexisNexis)则通过一家运行了存在漏洞的 Metabase 实例的第三方供应商受到牵连。

为什么“及时打补丁”这次不管用

这起事件常见的反思是“要及时更新”,但细节并不支持这个结论。多方讨论显示,Framework 运行的是由厂商托管、自动升级的 Metabase 云端实例——正是安全清单上推荐的做法。支付环节做了隔离,所以卡数据安然无恙。它照着标准答案做了,最后照样要写一封泄露通知信。

这正是真正的零日漏洞的含义:在厂商自己都不知情之前,压根不存在可打的补丁。补丁节奏这个变量在那一刻是无效的,唯一还握在手里的变量,是漏洞接口的另一侧究竟连着多少东西。Framework 的暴露面其实在几个月前就决定了——在有人把客户信息表接进分析链路的那一刻。有网友表示,自己只填过一次候补名单,同样收到了泄露通知。

从架构上看,商业智能工具天然是数据栈里最脆弱的一环:它通常是一个可从互联网访问的 Web 应用,手握通往数据仓库的长期凭据,而它的全部工作就是对企业积累的所有数据执行查询。数据引力最大,攻击面却和普通 Web 应用无异。

Metabase 近年的记录也印证了这一模式。2023 年编号 CVE-2023-38646 的预认证远程代码执行漏洞在披露数日内即被大规模利用,至今仍能在数千个暴露于公网的实例上找到;2026 年 2 月,另一个漏洞(GHSA-vcj8-rcm8-gfj9)允许任意已认证用户通过注入邮件通知模板窃取数据仓库凭据;4 月还出现过附带公开验证代码的远程代码执行缺陷。不同的漏洞,同一个主题。

自托管用户目前处境更被动:云端实例已完成修复,而自托管方要与一份公开的、正被实际利用的漏洞公告赛跑。安全建议包括立即升级至上述最低安全版本,在无法即时升级时于网关层拦截 /api/session/reset_password 接口,撤销所有活跃会话,核查 API 密钥与管理员账户有无异常变动,轮换 Metabase 连接的每一个数据库的凭据,并检查查询日志中是否存在异常的数据导出记录。

对 Framework 是雪上加霜

这次泄露赶上了一个尴尬的时点。受内存价格持续走高影响,Framework 今年已两度调价。在高端产品 Laptop 13 Pro 开启首轮预订不久后,公司还通知部分预订用户,其配置中的内存容量将被下调,并提供不满意可退款的选项。

涨价并非孤例,苹果、华硕、戴尔、联想等厂商同样上调了价格。但大厂可以靠消化既有库存或批量采购来推迟、削弱涨价幅度,Framework 作为按批次出货的小厂没有这份余裕——内存或固态硬盘价格一跳,后果立刻传导到售价上。

考虑到这次通报较为透明、修复也算迅速,安全事件本身未必会让核心用户却步。但它出现在 Framework 正努力重建市场信心的节骨眼上。顺带一提,这并非该公司首次遭遇第三方引发的数据泄露——2024 年 1 月,其外部会计事务所 Keating Consulting 就曾泄露客户姓名与邮箱。

来源:How-To Geek、TechCrunch、PCMag、Metabase 安全公告