CVE-2023-27524
Apache Superset: प्रदान किए गए डिफ़ॉल्ट SECRET_KEY का उपयोग करते समय सत्र सत्यापन भेद्यता
- प्रकाशित
- 24 अप्रैल 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 23 मई 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Superset के संस्करण 2.0.1 तक (2.0.1 सहित) में सत्र सत्यापन (Session Validation) हमले होते हैं। जिन इंस्टॉलेशनों में इंस्टॉलेशन निर्देशों के अनुसार डिफ़ॉल्ट रूप से कॉन्फ़िगर किया गया SECRET_KEY नहीं बदला गया है, वे किसी हमलावर को प्रमाणित होने और अनधिकृत संसाधनों तक पहुँचने की अनुमति देते हैं। यह उन Superset व्यवस्थापकों को प्रभावित नहीं करता जिन्होंने SECRET_KEY कॉन्फ़िग के लिए डिफ़ॉल्ट मान बदल दिया है। सभी Superset इंस्टॉलेशनों को हमेशा एक अद्वितीय सुरक्षित यादृच्छिक SECRET_KEY सेट करना चाहिए। आपका SECRET_KEY सभी सत्र कुकीज़ को सुरक्षित रूप से साइन करने और डेटाबेस पर संवेदनशील जानकारी को एन्क्रिप्ट करने के लिए उपयोग किया जाता है। अपनी `superset_config.py` फ़ाइल में एक मज़बूत SECRET_KEY जोड़ें, जैसे: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> वैकल्पिक रूप से, आप इसे `SUPERSET_SECRET_KEY` पर्यावरण चर के साथ सेट कर सकते हैं।
स्रोत
14- CVE-2023-27524स्कैनर
Apache Superset - प्रमाणीकरण बायपास
- Research-CVE-2023-27524अनुसंधान
CVE-2023-27524
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।