
CVE-2023-27524
El concurso de estudiantes de seguridad de la información de la ASEAN ha terminado temporalmente; mi equipo MSEC_HUNT3R ganó el segundo premio en la categoría Jeopardy. Mi estado de ánimo es agridulce porque el apartado web de este año no cumplió mis expectativas, pero bueno, tengo un CVE para analizar :v
CVE-2023-27524 fue descubierto en Apache Superset con una puntuación CVSS de 8,9 en 2021, pero no fue hasta 2023 que el CVE se publicó. Es una herramienta de código abierto para expandir y visualizar datos. Afecta desde la versión 1.4.1 hasta la 2.0.1. El problema ocurre cuando el administrador ejecuta Apache con la configuración predeterminada; como resultado, estos servidores son como una casa sin puerta porque todos tienen la llave. Esto permite que un atacante pueda "iniciar sesión" con privilegios de administrador y, sin ningún problema, dormir en la cama de tu esposa sin que nadie lo note :)) En este artículo analizaré en profundidad esta configuración predeterminada. Este análisis se basa en esto.
Superset está escrito con la librería Flask de Python y utiliza SECRET_KEY para autenticar a los usuarios. Es un método común en las aplicaciones basadas en Flask utilizar cookies de sesión firmadas criptográficamente para gestionar el estado del usuario. Cuando el usuario inicia sesión, la aplicación web envía una cookie de sesión que contiene el identificador del usuario de vuelta al navegador del usuario final. Luego, la aplicación web la firma con SECRET_KEY, un valor generado aleatoriamente y almacenado en el archivo de configuración local. Cada vez que hay una solicitud, el navegador envía la cookie de la sesión actual a la aplicación web, y la aplicación web autentica al usuario basándose en la firma de la cookie antes de procesar la solicitud.