CVE-2023-27524
Apache Superset: уязвимость проверки сеанса при использовании предоставляемого по умолчанию SECRET_KEY
- Опубликовано
- 24 апр. 2023 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 23 мая 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Session Validation атаки в Apache Superset версиях до 2.0.1 включительно. Установки, в которых не был изменён стандартный SECRET_KEY в соответствии с инструкциями по установке, позволяют злоумышленнику пройти аутентификацию и получить доступ к неавторизованным ресурсам. Это не затрагивает администраторов Superset, которые изменили значение SECRET_KEY по умолчанию в конфигурации. Все установки Superset всегда должны устанавливать уникальный безопасный случайный SECRET_KEY. Ваш SECRET_KEY используется для безопасной подписи всех сессионных cookie и шифрования чувствительной информации в базе данных. Добавьте надёжный SECRET_KEY в ваш файл `superset_config.py`, например: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Кроме того, вы можете задать его с помощью переменной окружения `SUPERSET_SECRET_KEY`.
Источники
14- CVE-2023-27524Сканер
Apache Superset - Обход аутентификации
- Research-CVE-2023-27524Исследования
CVE-2023-27524
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.