Fuites de données chez Framework via faille Metabase
Framework a alerté ses clients d'une faille zero-day exploitée dans Metabase, son fournisseur d'analytics, compromettant noms, emails, adresses et numéros de téléphone. Les données de paiement n'ont pas été touchées. Metabase a corrigé la vulnérabilité et Framework enquête avec un expert externe.
« "We are deeply sorry for this breach of information, and are reviewing and improving our methodology for data storage in external database vendors," » - The Register
Que faut-il retenir ?
- L'attaque a exploité une vulnérabilité zero-day dans Metabase, versions 1.58 et ultérieures.
- Les données exposées incluent noms, emails, adresses physiques et numéros de téléphone.
- Metabase a découvert l'attaque le 3 août et notifié Framework le 6 août.
- Framework a fait tourner les identifiants de toutes les bases connectées à Metabase.
Pourquoi cette nouvelle compte-t-elle ?
Cette faille démontre les risques liés à l'externalisation des données analytiques. Les entreprises doivent revoir leurs méthodologies de stockage externe et prioriser les correctifs de sécurité. L'incident impacte la confiance des clients envers les fabricants tech et soulève des questions sur la conformité RGPD.
Tous les clients de Framework ont été affectés par la fuite.
Public concerné : entreprises, développeurs
Quelles données ont été compromises dans la fuite de Framework ?
Les données exposées incluent noms, emails, adresses physiques, numéros de téléphone et, pour les clients professionnels, noms d'entreprises et numéros de TVA. Les données de paiement n'ont pas été affectées.