Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-34693 — CVE-2024-34693: Lettura arbitraria di file sul server in Apache Superset | Kitploit
Strumenti/GitHubGitHub/mbadanoiu/cve-2024-34693
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebEsfiltrazione DatiRaccolta InformazioniSicurezza dei Database
GitHubmbadanoiu/cve-2024-34693

CVE-2024-34693

CVE-2024-34693: Lettura arbitraria di file sul server in Apache Superset

Vedi Repository
1022 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-34693: Lettura Arbitraria di File dal Server in Apache Superset

Vulnerabilità di convalida impropria dell'input in Apache Superset che consente a un attaccante autenticato di creare una connessione MariaDB con local_infile abilitato. Abilitando local_infile nel client MySQL/MariaDB di Superset e puntando il client verso un server MySQL malintenzionato, un attaccante può lanciare attacchi "LOAD DATA LOCAL INFILE" (Rogue MySQL Server) che comportano la lettura di file dal server e l'inserimento del loro contenuto in una tabella del database MariaDB.

Divulgazione del fornitore:

La divulgazione del fornitore per questa vulnerabilità è disponibile qui.

Requisiti:

Questa vulnerabilità richiede:

  • Credenziali valide per un utente che possa creare connessioni al database
    OPPURE
  • Bypass dell'autenticazione tramite segreto Flask noto

Prova di concetto:

Ulteriori dettagli e il processo di sfruttamento sono disponibili in questo PDF.

Risorse aggiuntive:

mysql.server (rogue) di Bettercap

Articoli blog di horizon3.ai riguardanti lo sfruttamento di molteplici CVE di Superset del 2023 Parte 1 e Parte 2

Scarica lo strumento