Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-34693 — CVE-2024-34693: Beliebiges Lesen von Serverdateien in Apache Superset | Kitploit
Tools/GitHubGitHub/mbadanoiu/cve-2024-34693
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationInformationsbeschaffungDatenbanksicherheit
GitHubmbadanoiu/cve-2024-34693

CVE-2024-34693

CVE-2024-34693: Beliebiges Lesen von Serverdateien in Apache Superset

Repository anzeigen
10vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-34693: Beliebiges Lesen von Dateien auf dem Server in Apache Superset

Eine Schwachstelle durch unsachgemäße Eingabevalidierung in Apache Superset erlaubt es einem authentifizierten Angreifer, eine MariaDB-Verbindung mit aktiviertem local_infile zu erstellen. Durch das Aktivieren von local_infile im Superset-MySQL/MariaDB-Client und das Ausrichten des Clients auf einen bösartigen MySQL-Server kann ein Angreifer „LOAD DATA LOCAL INFILE“-Angriffe (Rogue MySQL Server) starten, die dazu führen, dass Dateien vom Server gelesen und deren Inhalt in eine MariaDB-Datenbanktabelle eingefügt wird.

Offenlegung durch den Hersteller:

Die Offenlegung des Herstellers zu dieser Schwachstelle finden Sie hier.

Voraussetzungen:

Diese Schwachstelle erfordert:

  • Gültige Anmeldedaten für einen Benutzer, der Datenbankverbindungen erstellen kann
    ODER
  • Umgehung der Authentifizierung über ein bekanntes Flask-Secret

Proof of Concept:

Weitere Details und den Ausnutzungsprozess finden Sie in diesem PDF.

Zusätzliche Ressourcen:

Bettercap's mysql.server (rogue)

Blogbeiträge von horizon3.ai zur Ausnutzung mehrerer Superset-CVEs aus dem Jahr 2023 Teil 1 und Teil 2

Tool herunterladen