
CVE-2024-34693: Apache Superset의 서버 임의 파일 읽기
Apache Superset의 부적절한 입력 유효성 검사 취약점으로, 인증된 공격자가 local_infile이 활성화된 MariaDB 연결을 생성할 수 있습니다. Superset MySQL/MariaDB 클라이언트에서 local_infile을 활성화하고 클라이언트를 악성 MySQL 서버로 지정하면, 공격자는 "LOAD DATA LOCAL INFILE"(Rogue MySQL Server) 공격을 시작하여 서버의 파일을 읽고 해당 내용을 MariaDB 데이터베이스 테이블에 삽입할 수 있습니다.
이 취약점에 대한 공급업체의 공개 내용은 여기에서 확인할 수 있습니다.
이 취약점에는 다음이 필요합니다:
자세한 내용과 악용 프로세스는 이 PDF에서 확인할 수 있습니다.