CVE-2023-27524
Apache Superset: Vulnérabilité de validation de session lors de l'utilisation de la SECRET_KEY par défaut fournie
- Publié
- 24 avr. 2023
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 23 mai 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Attaques de validation de session dans les versions d'Apache Superset jusqu'à 2.0.1 incluse. Les installations qui n'ont pas modifié la SECRET_KEY configurée par défaut conformément aux instructions d'installation permettent à un attaquant de s'authentifier et d'accéder à des ressources non autorisées. Cela n'affecte pas les administrateurs Superset qui ont modifié la valeur par défaut de la configuration SECRET_KEY. Toutes les installations Superset doivent toujours définir une SECRET_KEY aléatoire sécurisée et unique. Votre SECRET_KEY est utilisée pour signer de manière sécurisée tous les cookies de session et pour chiffrer les informations sensibles dans la base de données. Ajoutez une SECRET_KEY forte à votre fichier `superset_config.py` comme : SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Vous pouvez également la définir avec la variable d'environnement `SUPERSET_SECRET_KEY`.
Sources
14- CVE-2023-27524Scanner
Apache Superset - Contournement d'authentification
- Research-CVE-2023-27524Recherche
CVE-2023-27524
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.