
CVE-2024-34693: Leitura Arbitrária de Arquivos do Servidor no Apache Superset
Vulnerabilidade de Validação de Entrada Incorreta no Apache Superset, que permite a um atacante autenticado criar uma conexão MariaDB com local_infile habilitado. Ao habilitar local_infile no cliente MySQL/MariaDB do Superset e apontar o cliente para um servidor MySQL malicioso, um atacante pode lançar ataques “LOAD DATA LOCAL INFILE” (Servidor MySQL Rogue) resultando na leitura de arquivos do servidor e na inserção de seu conteúdo em uma tabela de banco de dados MariaDB.
A divulgação do fornecedor para esta vulnerabilidade pode ser encontrada aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.