
CVE-2023-27524
A Competição de Estudantes de Segurança da Informação da ASEAN terminou temporariamente, meu time MSEC_HUNT3R ficou em segundo lugar na categoria Jeopardy; estou ao mesmo tempo feliz e triste, porque a categoria web deste ano não correspondeu às minhas expectativas, mas tudo bem, ainda tenho um CVE para analisar :v
O CVE-2023-27524 foi descoberto no Apache Superset com pontuação CVSS de 8,9 em 2021, mas só em 2023 o CVE foi publicado. É uma ferramenta de código aberto para exploração e visualização de dados. Afetando as versões de 1.4.1 a 2.0.1, o problema ocorre quando o administrador executa o Apache com a configuração padrão; como resultado, esses servidores são como uma casa sem porta, porque todos têm a chave. Isso permite que um atacante "faça login" com privilégios de administrador e até durma tranquilamente na cama da sua esposa sem que ninguém perceba :)) Neste artigo, analisarei a fundo a configuração padrão dessa configuração. A análise é baseada neste artigo.
Superset é escrito com a biblioteca Flask do Python e usa SECRET_KEY para autenticar usuários. É uma prática comum em aplicações baseadas em Flask usar cookies de sessão assinados criptograficamente para gerenciar o estado do usuário. Quando o usuário faz login, a aplicação web envia um cookie de sessão contendo o identificador do usuário de volta ao navegador do usuário final. Em seguida, a aplicação web o assina com SECRET_KEY, um valor gerado aleatoriamente e armazenado no arquivo de configuração local. Cada vez que há uma requisição, o navegador envia o cookie da sessão atual para a aplicação web, e a aplicação web autentica o usuário com base na assinatura no cookie antes de executar a requisição.