CVE-2024-34693: Luka weryfikacji danych w Apache Superset
Luka CVE-2024-34693 w Apache Superset umożliwia odczyt plików przez MariaDB. Zalecana aktualizacja do wersji 4.0.1 lub 3.1.3 i weryfikacja konfiguracji.
- CVSS
- 6.8 MEDIUM
- EPSS
- 72.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- superset
Co wiadomo
W Apache Superset wykryto lukę umożliwiającą uwierzytelnionemu atakującemu utworzenie połączenia MariaDB z włączoną opcją local_infile. Przy odpowiedniej konfiguracji serwera MariaDB i klienta MySQL możliwe jest odczytanie plików z serwera i wstawienie ich zawartości do tabeli bazy danych.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze oraz manipulacji danymi w bazie MariaDB, co stanowi zagrożenie dla integralności i poufności danych. Organizacje korzystające z Apache Superset powinny potraktować tę podatność jako istotne ryzyko, zwłaszcza jeśli używają wersji przed 3.1.3 lub 4.0.0 i mają włączoną funkcję local_infile.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Superset do wersji 4.0.1 lub 3.1.3, które zawierają poprawkę usuwającą tę lukę. Warto również zweryfikować konfigurację serwera MariaDB i klienta MySQL, ograniczyć uprawnienia oraz monitorować logi pod kątem podejrzanych działań związanych z lokalnym wczytywaniem plików.