CVE-2023-27524
Apache Superset: 제공된 기본 SECRET_KEY를 사용할 때의 세션 검증 취약점
- 게시됨
- 2023. 4. 24.
- 업데이트됨
- 2025. 10. 21.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2023. 5. 23.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H높음 · 다음 30일
- 백분위수
- 99.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
악용된 것으로 알려진 CISA
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
요약
Apache Superset 2.0.1 이하 버전에서 세션 검증 공격이 발생합니다. 설치 지침에 따라 기본 구성된 SECRET_KEY를 변경하지 않은 설치 환경에서는 공격자가 인증을 통과하고 무단 리소스에 액세스할 수 있습니다. 이는 SECRET_KEY 구성의 기본값을 변경한 Superset 관리자에게는 영향을 미치지 않습니다. 모든 Superset 설치 환경은 항상 고유하고 안전한 무작위 SECRET_KEY를 설정해야 합니다. SECRET_KEY는 모든 세션 쿠키를 안전하게 서명하고 데이터베이스의 민감한 정보를 암호화하는 데 사용됩니다. 강력한 SECRET_KEY를 `superset_config.py` 파일에 다음과 같이 추가하세요: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> 또는 `SUPERSET_SECRET_KEY` 환경 변수로 설정할 수 있습니다.
소스
14Apache Superset - 인증 우회
CVE-2023-27524
CVE-2023-27524용 기본 PoC: Apache Superset의 안전하지 않은 기본 구성
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.