CVE-2023-37941
Apache Superset: الوصول للكتابة إلى قاعدة بيانات البيانات الوصفية يمكن أن يؤدي إلى تنفيذ تعليمات برمجية عن بُعد
- تم النشر
- 06/09/2023
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إذا حصل مهاجم على صلاحية الكتابة إلى قاعدة البيانات الوصفية لـ Apache Superset، فقد يتمكن من إدامة كائن Python مصمم خصيصًا قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد على الواجهة الخلفية للويب في Superset. قاعدة بيانات Superset الوصفية هي مكوّن «داخلي» لا يمكن الوصول إليه عادةً إلا مباشرةً من قِبل مسؤول النظام وعملية superset نفسها. يجب أن يكون الوصول إلى تلك القاعدة صعبًا ويتطلب صلاحيات كبيرة. تؤثر هذه الثغرة الأمنية على إصدارات Apache Superset من 1.5.0 حتى 2.1.0 وما يشملها. يُنصح المستخدمون بالترقية إلى الإصدار 2.1.1 أو أحدث.
المصادر
1استغلال ذاكرة التخزين المؤقت الافتراضية لـ Superset باستخدام pickle
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.