CVE-2023-27524
Apache Superset: Vulnerabilidad de validación de sesión al usar la SECRET_KEY predeterminada proporcionada
- Publicado
- 24 abr 2023
- Actualizado
- 21 oct 2025
- Asignación de CNA
- apache
- Evidencia observada
- 23 may 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Ataques de validación de sesión en Apache Superset versiones hasta la 2.0.1 inclusive. Las instalaciones que no han modificado la SECRET_KEY configurada por defecto según las instrucciones de instalación permiten que un atacante se autentique y acceda a recursos no autorizados. Esto no afecta a los administradores de Superset que han cambiado el valor predeterminado de la configuración SECRET_KEY. Todas las instalaciones de Superset deben establecer siempre una SECRET_KEY aleatoria, única y segura. Tu SECRET_KEY se utiliza para firmar de forma segura todas las cookies de sesión y cifrar información sensible en la base de datos. Añade una SECRET_KEY fuerte a tu archivo `superset_config.py` como: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Alternativamente, puedes configurarla con la variable de entorno `SUPERSET_SECRET_KEY`.
Fuentes
14- CVE-2023-27524Escáner
Apache Superset - Bypass de Autenticación
- Research-CVE-2023-27524Investigación
CVE-2023-27524
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.