CVE-2023-27524
Apache Superset:使用提供的默认 SECRET_KEY 时存在的会话验证漏洞
- 已发布
- 2023年4月24日
- 已更新
- 2025年10月21日
- 分配 CNA
- apache
- 观察到的证据
- 2023年5月23日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Apache Superset 2.0.1 及更早版本中存在会话验证攻击。如果安装时未按照安装说明修改默认配置的 SECRET_KEY,攻击者就能够完成身份验证并访问未授权资源。已更改 SECRET_KEY 配置默认值的 Superset 管理员不受此影响。所有 Superset 安装都应始终设置一个唯一、安全且随机的 SECRET_KEY。您的 SECRET_KEY 用于为所有会话 Cookie 安全签名,并对数据库中的敏感信息进行加密。在您的 `superset_config.py` 文件中添加一个强 SECRET_KEY,例如:SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> 或者,您也可以通过 `SUPERSET_SECRET_KEY` 环境变量进行设置。
来源
14Apache Superset - 身份验证绕过
CVE-2023-27524
CVE-2023-27524 的基础 PoC:Apache Superset 中的不安全默认配置
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。