CVE-2024-34693
Apache Superset: Beliebiger Dateilesevorgang auf dem Server
- Veröffentlicht
- 20.06.2024
- Aktualisiert
- 21.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 74,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle durch unsachgemäße Eingabevalidierung in Apache Superset Eine Schwachstelle durch unsachgemäße Eingabevalidierung in Apache Superset ermöglicht es einem authentifizierten Angreifer, eine MariaDB-Verbindung mit aktiviertem `local_infile` zu erstellen. Wenn sowohl der MariaDB-Server (standardmäßig deaktiviert) als auch der lokale MySQL-Client auf dem Webserver so konfiguriert sind, dass lokale `infile`-Operationen erlaubt sind, kann der Angreifer einen spezifischen MySQL/MariaDB-SQL-Befehl ausführen, der Dateien vom Server lesen und deren Inhalt in eine MariaDB-Datenbanktabelle einfügen kann. Dieses Problem betrifft Apache Superset: vor 3.1.3 und Version 4.0.0. Benutzern wird empfohlen, auf Version 4.0.1 oder 3.1.3 zu aktualisieren, die das Problem behebt.
Quellen
2- CVE-2024-34693Exploit
CVE-2024-34693: Beliebiges Lesen von Serverdateien in Apache Superset
- CVE-2024-34693Exploit
Eine Eingabevalidierungsschwachstelle in Apache Superset ermöglicht es einem authentifizierten Angreifer, eine MariaDB-Verbindung mit aktiviertem local_infile zu erstellen, was potenziell zur Offenlegung lokaler Dateien auf dem Server führen kann. Behoben in Superset-Versionen 3.1.3 und 4.0.1.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.