
CVE-2024-34693: Beliebiges Lesen von Serverdateien in Apache Superset
Eine Schwachstelle durch unsachgemäße Eingabevalidierung in Apache Superset erlaubt es einem authentifizierten Angreifer, eine MariaDB-Verbindung mit aktiviertem local_infile zu erstellen. Durch das Aktivieren von local_infile im Superset-MySQL/MariaDB-Client und das Ausrichten des Clients auf einen bösartigen MySQL-Server kann ein Angreifer „LOAD DATA LOCAL INFILE“-Angriffe (Rogue MySQL Server) starten, die dazu führen, dass Dateien vom Server gelesen und deren Inhalt in eine MariaDB-Datenbanktabelle eingefügt wird.
Die Offenlegung des Herstellers zu dieser Schwachstelle finden Sie hier.
Diese Schwachstelle erfordert:
Weitere Details und den Ausnutzungsprozess finden Sie in diesem PDF.