
CVE-2023-27524
Студенческий конкурс по информационной безопасности ASEAN завершился, моя команда MSEC_HUNT3R заняла второе место в категории Jeopardy. Настроение одновременно радостное и грустное: в этом году веб-направление не оправдало моих ожиданий, но ладно, зато есть один CVE, который можно разобрать :v
Уязвимость CVE-2023-27524 была обнаружена в Apache Superset с оценкой CVSS 8,9 в 2021 году, но опубликована только в 2023 году. Это инструмент с открытым исходным кодом для расширения и визуализации данных. Затрагивает версии с 1.4.1 по 2.0.1. Проблема возникает, когда администратор запускает Apache с конфигурацией по умолчанию; в результате такие серверы подобны дому без дверей, ведь ключ есть у всех. Из-за этого атакующий может "войти" с правами администратора и совершенно спокойно спать на кровати вашей жены, и никто этого не заметит :)) В этой статье я подробно разберу эту конфигурацию по умолчанию. Анализ основан на этом.
Superset написан на библиотеке Flask языка python и использует SECRET_KEY для аутентификации пользователей. Это распространённый для приложений на Flask подход: использовать криптографически подписанные сессионные cookie для управления состоянием пользователя. Когда пользователь входит в систему, веб-приложение отправляет в браузер конечного пользователя сессионный cookie, содержащий идентификатор пользователя. Затем веб-приложение подписывает его с помощью SECRET_KEY — случайно сгенерированного значения, хранящегося в локальном конфигурационном файле. При каждом запросе браузер отправляет cookie текущей сессии веб-приложению, и веб-приложение проверяет подлинность пользователя на основе подписи в cookie перед выполнением запроса.