CVE-2024-34693
Apache Superset: सर्वर मनमाना फ़ाइल पढ़ना
- प्रकाशित
- 20 जून 2024
- अद्यतन
- 21 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 74.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Superset में अनुचित इनपुट सत्यापन (Improper Input Validation) भेद्यता, एक प्रमाणित हमलावर को local_infile सक्षम के साथ MariaDB कनेक्शन बनाने की अनुमति देती है। यदि MariaDB सर्वर (डिफ़ॉल्ट रूप से बंद) और वेब सर्वर पर स्थानीय mysql क्लाइंट दोनों local infile की अनुमति देने के लिए सेट हैं, तो हमलावर के लिए एक विशिष्ट MySQL/MariaDB SQL कमांड निष्पादित करना संभव है जो सर्वर से फ़ाइलें पढ़ सकता है और उनकी सामग्री को MariaDB डेटाबेस तालिका में डाल सकता है। यह समस्या Apache Superset को प्रभावित करती है: 3.1.3 से पहले और संस्करण 4.0.0। उपयोगकर्ताओं को संस्करण 4.0.1 या 3.1.3 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
2- CVE-2024-34693एक्सप्लॉइट
CVE-2024-34693: Apache Superset में सर्वर आर्बिट्ररी फ़ाइल रीड
- CVE-2024-34693एक्सप्लॉइट
Apache Superset में एक इनपुट सत्यापन भेद्यता एक प्रमाणित हमलावर को local_infile सक्षम के साथ MariaDB कनेक्शन बनाने की अनुमति देती है, जिससे संभावित रूप से सर्वर पर स्थानीय फ़ाइल का खुलासा हो सकता है। Superset संस्करण 3.1.3 और 4.0.1 में ठीक किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।