CVE-2023-27524
Apache Superset: Schwachstelle bei der Sitzungsvalidierung bei Verwendung des mitgelieferten Standard-SECRET_KEY
- Veröffentlicht
- 24.04.2023
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 23.05.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Session-Validierungsangriffe in Apache Superset-Versionen bis einschließlich 2.0.1. Installationen, die den standardmäßig konfigurierten SECRET_KEY nicht gemäß den Installationsanweisungen geändert haben, ermöglichen es einem Angreifer, sich zu authentifizieren und auf nicht autorisierte Ressourcen zuzugreifen. Dies betrifft keine Superset-Administratoren, die den Standardwert für die SECRET_KEY-Konfiguration geändert haben. Alle Superset-Installationen sollten immer einen eindeutigen, sicheren, zufälligen SECRET_KEY festlegen. Ihr SECRET_KEY wird verwendet, um alle Sitzungscookies sicher zu signieren und vertrauliche Informationen in der Datenbank zu verschlüsseln. Fügen Sie Ihrem `superset_config.py` eine starke SECRET_KEY hinzu, zum Beispiel: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Alternativ können Sie diesen Wert über die Umgebungsvariable `SUPERSECRET_KEY` festlegen.
Quellen
14- CVE-2023-27524Scanner
Apache Superset - Authentifizierungs-Bypass
- Research-CVE-2023-27524Forschung
CVE-2023-27524
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.