CVE-2023-37941
Apache Superset: मेटाडेटा db लेखन पहुंच रिमोट कोड निष्पादन की ओर ले जा सकती है
- प्रकाशित
- 6 सित॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यदि कोई हमलावर Apache Superset मेटाडेटा डेटाबेस तक लेखन पहुंच प्राप्त कर लेता है, तो वे एक विशेष रूप से तैयार किया गया Python ऑब्जेक्ट बनाए रख सकते हैं जो Superset के वेब बैकएंड पर रिमोट कोड निष्पादन की ओर ले जा सकता है। Superset मेटाडेटा db एक 'आंतरिक' घटक है जो आम तौर पर केवल सिस्टम व्यवस्थापक और superset प्रक्रिया द्वारा ही सीधे एक्सेस किया जा सकता है। उस डेटाबेस तक पहुंच प्राप्त करना कठिन होना चाहिए और इसके लिए महत्वपूर्ण विशेषाधिकारों की आवश्यकता होती है। यह भेद्यता Apache Superset संस्करण 1.5.0 से 2.1.0 तक (2.1.0 सहित) को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 2.1.1 या उसके बाद के संस्करण में अपग्रेड करने की अनुशंसा की जाती है।
स्रोत
1पिकल का उपयोग करके सुपरसेट के डिफ़ॉल्ट कैश पर शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।