Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34693 — CVE-2024-34693 : Lecture de fichier arbitraire côté serveur dans Apache Superset | Kitploit
Outils/GitHubGitHub/mbadanoiu/cve-2024-34693
Analyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsSécurité des Bases de Données
GitHubmbadanoiu/cve-2024-34693

CVE-2024-34693

CVE-2024-34693 : Lecture de fichier arbitraire côté serveur dans Apache Superset

Voir le dépôt
102il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-34693: Lecture Arbitraire de Fichiers sur le Serveur dans Apache Superset

Vulnérabilité de validation d'entrée incorrecte dans Apache Superset, permettant à un attaquant authentifié de créer une connexion MariaDB avec local_infile activé. En activant local_infile dans le client MySQL/MariaDB de Superset et en pointant le client vers un serveur MySQL malveillant, un attaquant peut lancer des attaques « LOAD DATA LOCAL INFILE » (Rogue MySQL Server) entraînant la lecture de fichiers depuis le serveur et l'insertion de leur contenu dans une table de base de données MariaDB.

Vendor Disclosure:

La divulgation du fournisseur pour cette vulnérabilité peut être trouvée ici.

Requirements:

Cette vulnérabilité nécessite :

  • Des identifiants valides pour un utilisateur pouvant créer des connexions à la base de données
    OU
  • Contournement de l'authentification via un secret Flask connu

Preuve de Concept :

Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.

Ressources Supplémentaires :

Bettercap's mysql.server (rogue)

Articles de blog de horizon3.ai concernant l'exploitation de multiples CVE Superset de 2023 Partie 1 et Partie 2

Télécharger l’outil