
CVE-2023-27524
आसियान सूचना सुरक्षा छात्र प्रतियोगिता अस्थायी रूप से समाप्त हो गई, मेरी टीम MSEC_HUNT3R ने Jeopardy श्रेणी में दूसरा पुरस्कार जीता, मेरा मन खुशी और उदासी दोनों से भरा है क्योंकि इस साल वेब मेरी उम्मीदों पर खरी नहीं उतरा, लेकिन कोई बात नहीं, विश्लेषण करने के लिए एक CVE तो है :v
CVE-2023-27524 की खोज Apache Superset में 2021 में 8,9 CVSS स्कोर के साथ हुई थी, लेकिन CVE 2023 तक प्रकाशित नहीं हुआ था। यह एक ओपन-सोर्स डेटा विस्तार और विज़ुअलाइज़ेशन उपकरण है। संस्करण 1.4.1 से 2.0.1 तक प्रभावित, समस्या तब उत्पन्न होती है जब एडमिन Apache को डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ चलाता है, जिसके परिणामस्वरूप ये सर्वर बिना दरवाजे वाले घर जैसे हो जाते हैं क्योंकि सभी के पास चाबी होती है। जिससे हमलावर एडमिन विशेषाधिकारों के साथ "लॉगिन" कर सकता है और बिना किसी के ध्यान में आए, आपकी पत्नी के बिस्तर पर बेशर्मी से सो सकता है :)) इस लेख में मैं इस कॉन्फ़िगरेशन की डिफ़ॉल्ट कॉन्फ़िगरेशन में गहराई से विश्लेषण करूँगा। विश्लेषण लेख इस पर आधारित है।
Superset पाइथन की Flask लाइब्रेरी से लिखा गया है और उपयोगकर्ताओं को प्रमाणित करने के लिए SECRET_KEY का उपयोग करता है। Flask-आधारित अनुप्रयोगों के लिए यह एक सामान्य विधि है: उपयोगकर्ता की स्थिति प्रबंधित करने के लिए क्रिप्टोग्राफ़िक रूप से हस्ताक्षरित सत्र कुकीज़ का उपयोग करना। जब उपयोगकर्ता लॉगिन करता है, तो वेब एप्लिकेशन उपयोगकर्ता पहचानकर्ता वाली एक सत्र कुकी अंतिम उपयोगकर्ता के ब्राउज़र में वापस भेजता है। फिर वेब एप्लिकेशन इसे SECRET_KEY से हस्ताक्षरित करता है, जो एक यादृच्छिक रूप से उत्पन्न मान है जो स्थानीय कॉन्फ़िगरेशन फ़ाइल में संग्रहीत होता है। जब भी कोई request होता है, ब्राउज़र वर्तमान सत्र की कुकी वेब एप्लिकेशन को भेजता है, और वेब एप्लिकेशन request को निष्पादित करने से पहले कुकी में मौजूद हस्ताक्षर के आधार पर उपयोगकर्ता को प्रमाणित करता है।