CVE-2023-27524
Apache Superset: Vulnerabilidade de validação de sessão ao usar a SECRET_KEY padrão fornecida
- Publicado
- 24 de abr. de 2023
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 23 de mai. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Ataques de validação de sessão no Apache Superset versões até e incluindo a 2.0.1. Instalações que não alteraram o SECRET_KEY padrão configurado de acordo com as instruções de instalação permitem que um atacante autentique e acesse recursos não autorizados. Isso não afeta administradores do Superset que alteraram o valor padrão para a configuração SECRET_KEY. Todas as instalações do Superset devem sempre definir um SECRET_KEY aleatório seguro e exclusivo. Seu SECRET_KEY é usado para assinar com segurança todos os cookies de sessão e criptografar informações confidenciais no banco de dados. Adicione um SECRET_KEY forte ao seu arquivo `superset_config.py` como: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Alternativamente, você pode defini-lo com a variável de ambiente `SUPERSET_SECRET_KEY`.
Fontes
14- CVE-2023-27524Scanner
Apache Superset - Bypass de Autenticação
- Research-CVE-2023-27524Pesquisa
CVE-2023-27524
PoC básico para CVE-2023-27524: Configuração Padrão Insegura no Apache Superset
Exploit para CVE-2023-27524 visando bypass de autenticação e RCE no Apache Superset. Forja cookies de sessão, enumera bancos de dados/usuários, executa comandos do sistema operacional e abre shells reversos em instâncias vulneráveis.
Um POC para o mais novo CVE-2023-27524 que permite bypass de autenticação e acesso ao painel de administrador.
Demonstra a vulnerabilidade de Autorização em Nível de Objeto Quebrada (BOLA) CVE-2023-27524 com implementações vulneráveis e corrigidas de API Flask para educação em segurança.
- CVE-2023-27524Exploit
Ferramenta de exploração para CVE-2023-27524, uma vulnerabilidade de bypass de autenticação no Apache Superset. Permite acesso não autorizado a instâncias vulneráveis para testes de segurança.
Apache Superset Vulnerabilidade de Bypass de Autenticação CVE-2023-27524.
- CVE-2023-27524Exploit
Realizar com Token Vazado do Apache-SuperSet [CSRF]
Vulnerabilidade de SECRET_KEY padrão do Apache Superset (CVE-2023-27524)
- CVE-2023-27524Exploit
Ferramenta de exploit para CVE-2023-27524, uma vulnerabilidade de bypass de autenticação no Apache Superset. Permite acesso não autenticado a instâncias Superset para testes de segurança.
- CVE-2023-27524Exploit
CVE-2023-27524
- CVE-2023-27524Exploit
Bypass de autenticação do Apache Superset (CVE-2023-27524)
MaanVader · multiple · 23 de mai. de 2023
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.