AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

Metabase曝高危SQL注入零日漏洞 威胁企业AI训练数据安全

近期开源BI工具Metabase被曝出存在高危SQL注入零日漏洞,攻击者可利用该漏洞直接获取底层数据库的完全访问权限,泄露内部凭证、API密钥、AI训练数据集等敏感信息。据安全机构监测,目前超90%在用的Metabase版本受影响,全球已有超1200家企业级AI团队的公网部署节点存在被攻击风险。

配图

这一漏洞最早由海外白帽黑客团队在9月中旬的攻防演练中发现,原本仅在小范围的安全社区内部同步,直到近期有监测平台发现有黑客团伙开始在暗网兜售利用该漏洞的攻击脚本,才引发了全行业的关注。

Metabase是目前全球使用率最高的开源BI分析工具之一,凭借极低的部署门槛、多数据源适配的特性,被大量生成式AI创业团队、企业内部AI部门用来搭建内部数据集看板,整合标注数据、训练日志、大模型调用记录等核心资产。据国内安全厂商统计,超过7成的国内AI创业公司都在内部部署了Metabase相关服务,其中近半数将服务端口开放到了公网方便远程访问。

本次曝出的SQL注入漏洞属于无需身份验证的高危零日漏洞,攻击者不需要拿到任何内部账号权限,只需要构造特殊的请求包发送给公网开放的Metabase节点,就能直接获取底层数据库的完全SQL执行权限。攻击者不仅可以导出全部存储的数据集内容,还能写入恶意代码实现服务器持久化控制,不少AI团队会将大模型调用API密钥、付费算力账户凭证同步存储在关联数据库中,一旦被攻击不仅核心训练数据泄露,还可能产生高额的算力盗刷损失。

截至发稿,Metabase官方尚未发布针对该漏洞的正式修复补丁,仅在开发者社区给出了临时防护方案,建议所有用户暂时关闭Metabase服务的公网访问权限,限制内部访问的IP范围,同时排查数据库中是否存储了明文的敏感凭证。随着生成式AI产业的快速扩张,大量开发者将注意力放在模型效果迭代上,却忽略了底层数据工具的安全防护,近半年来针对AI训练数据、BI工具的攻击事件涨幅已经超过180%,基础设施安全已经成为AI产业接下来需要补齐的关键短板。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。