
CVE-2024-34693: Lectura Arbitraria de Archivos en el Servidor en Apache Superset
Vulnerabilidad de validación de entrada incorrecta en Apache Superset, que permite a un atacante autenticado crear una conexión MariaDB con local_infile habilitado. Al habilitar local_infile en el cliente MySQL/MariaDB de Superset y apuntar el cliente a un servidor MySQL malicioso, un atacante puede lanzar ataques “LOAD DATA LOCAL INFILE” (Servidor MySQL Rogue) que resultan en la lectura de archivos del servidor y la inserción de su contenido en una tabla de base de datos MariaDB.
La divulgación del proveedor para esta vulnerabilidad se puede encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este .