CVE-2024-34693
Apache Superset: Lectura arbitraria de archivos en el servidor
- Publicado
- 20 jun 2024
- Actualizado
- 21 feb 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 74,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de validación de entrada incorrecta en Apache Superset, permite que un atacante autenticado cree una conexión MariaDB con local_infile habilitado. Si tanto el servidor MariaDB (desactivado de forma predeterminada) como el cliente MySQL local en el servidor web están configurados para permitir el archivo local, es posible que el atacante ejecute un comando SQL MySQL/MariaDB específico que pueda leer archivos del servidor e inserte su contenido en una tabla de base de datos MariaDB. Este problema afecta a Apache Superset: antes de 3.1.3 y versión 4.0.0. Se recomienda a los usuarios actualizar a la versión 4.0.1 o 3.1.3, que soluciona el problema.
Fuentes
2- CVE-2024-34693Exploit
CVE-2024-34693: Lectura Arbitraria de Archivos en el Servidor en Apache Superset
- CVE-2024-34693Exploit
Una vulnerabilidad de validación de entrada en Apache Superset permite que un atacante autenticado cree una conexión MariaDB con local_infile habilitado, lo que podría provocar la divulgación de archivos locales en el servidor. Corregido en las versiones 3.1.3 y 4.0.1 de Superset.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.