ASEAN信息安全学生竞赛暂时结束了,我的团队MSEC_HUNT3R获得了Jeopardy组的二等奖,我的心情既高兴又难过,因为今年的web没有达到我的期望,不过也好,有一个CVE可以拿来分析 :v
CVE-2023-27524 是在 Apache Superset 上发现的,CVSS 评分为 8.9,于2021年被发现,但直到2023年CVE才被公开。这是一个开源的数据扩展和可视化工具。受影响版本从1.4.1到2.0.1,问题出现在管理员以默认配置运行Apache时,结果是这些服务器就像没有门的房子,因为人人都有钥匙。导致攻击者可以以管理员权限“登录”,甚至可以公然睡在你妻子的床上而无人察觉 :)) 在这篇文章中,我将深入分析这个默认配置。分析基于这里。
Superset 是用 Python 的 Flask 库编写的,并使用 SECRET_KEY 来验证用户身份。对于基于 Flask 的应用,一种常见的方法是使用经过加密签名的会话 cookie 来管理用户状态。当用户登录时,Web 应用会将会话 cookie(包含用户标识符)发送回最终用户的浏览器。然后 Web 应用使用 SECRET_KEY 对它进行签名,SECRET_KEY 是一个随机生成的值,存储在本地配置文件中。每次有请求时,浏览器都会将当前会话的 cookie 发送给 Web 应用,Web 应用会在执行请求之前根据 cookie 中的签名来验证用户身份。