CVE-2024-34693
Apache Superset: قراءة ملفات تعسفية من الخادم
- تم النشر
- 20/06/2024
- محدث
- 21/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 74.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تحقق غير صحيح من المدخلات في Apache Superset، تسمح لمهاجم مُصادَق بإنشاء اتصال MariaDB مع تفعيل local_infile. إذا كان كل من خادم MariaDB (معطّل افتراضيًا) وعميل mysql المحلي على خادم الويب مضبوطين للسماح بـ local infile، فمن الممكن للمهاجم تنفيذ أمر SQL محدد من MySQL/MariaDB قادر على قراءة الملفات من الخادم وإدراج محتواها في جدول قاعدة بيانات MariaDB. تؤثر هذه المشكلة على Apache Superset: قبل الإصدار 3.1.3 والإصدار 4.0.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.0.1 أو 3.1.3، والذي يصلح المشكلة.
المصادر
2- CVE-2024-34693استغلال
CVE-2024-34693: قراءة ملفات تعسفية من الخادم في Apache Superset
- CVE-2024-34693استغلال
تسمح ثغرة في التحقق من صحة الإدخال في Apache Superset لمهاجم مُصادَق بإنشاء اتصال MariaDB مع تفعيل local_infile، مما قد يؤدي إلى كشف الملفات المحلية على الخادم. تم إصلاحها في إصدارات Superset 3.1.3 و4.0.1.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.