CVE-2024-34693
Apache Superset : Lecture arbitraire de fichiers sur le serveur
- Publié
- 20 juin 2024
- Mise à jour
- 21 févr. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 74,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation d'entrée incorrecte dans Apache Superset, permettant à un attaquant authentifié de créer une connexion MariaDB avec l'option local_infile activée. Si à la fois le serveur MariaDB (désactivé par défaut) et le client mysql local sur le serveur web sont configurés pour autoriser local infile, il est possible pour l'attaquant d'exécuter une commande SQL MySQL/MariaDB spécifique capable de lire des fichiers depuis le serveur et d'insérer leur contenu dans une table de base de données MariaDB. Ce problème affecte Apache Superset : avant la version 3.1.3 et la version 4.0.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.0.1 ou 3.1.3, qui corrige le problème.
Sources
2- CVE-2024-34693Exploit
CVE-2024-34693 : Lecture de fichier arbitraire côté serveur dans Apache Superset
- CVE-2024-34693Exploit
Une vulnérabilité de validation d'entrée dans Apache Superset permet à un attaquant authentifié de créer une connexion MariaDB avec local_infile activé, ce qui peut potentiellement conduire à une divulgation de fichiers locaux sur le serveur. Corrigé dans les versions 3.1.3 et 4.0.1 de Superset.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.