CVE-2023-27524
Apache Superset: ثغرة في التحقق من صحة الجلسة عند استخدام SECRET_KEY الافتراضي المقدم
- تم النشر
- 24/04/2023
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 23/05/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
هجمات التحقق من الجلسة في Apache Superset حتى الإصدار 2.0.1 وما يليه. التثبيتات التي لم تُغيّر القيمة الافتراضية المُعدّة لـ SECRET_KEY وفقًا لتعليمات التثبيت تسمح للمهاجم بالمصادقة والوصول إلى موارد غير مصرح بها. هذا لا يؤثر على مسؤولي Superset الذين غيّروا القيمة الافتراضية لإعداد SECRET_KEY. يجب على جميع تثبيتات Superset دائمًا تعيين SECRET_KEY عشوائيًا فريدًا وآمنًا. يُستخدم SECRET_KEY الخاص بك لتوقيع جميع ملفات تعريف الارتباط للجلسة بشكل آمن وتشفير المعلومات الحساسة في قاعدة البيانات. أضف SECRET_KEY قويًا إلى ملف `superset_config.py` الخاص بك مثل: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> وبدلاً من ذلك، يمكنك تعيينه باستخدام متغير البيئة `SUPERSET_SECRET_KEY`.
المصادر
14- CVE-2023-27524الماسح الضوئي
Apache Superset - تجاوز المصادقة
CVE-2023-27524
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.