CVE-2024-34693: Luka weryfikacji danych w Apache Superset

Luka CVE-2024-34693 w Apache Superset umożliwia odczyt plików przez MariaDB. Zalecana aktualizacja do wersji 4.0.1 lub 3.1.3 i weryfikacja konfiguracji.
CVE-2024-34693CVSS 6.8Web

CVE-2024-34693: Luka weryfikacji danych w Apache Superset

Luka CVE-2024-34693 w Apache Superset umożliwia odczyt plików przez MariaDB. Zalecana aktualizacja do wersji 4.0.1 lub 3.1.3 i weryfikacja konfiguracji.

CVSS
6.8 MEDIUM
EPSS
72.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
superset

Co wiadomo

W Apache Superset wykryto lukę umożliwiającą uwierzytelnionemu atakującemu utworzenie połączenia MariaDB z włączoną opcją local_infile. Przy odpowiedniej konfiguracji serwera MariaDB i klienta MySQL możliwe jest odczytanie plików z serwera i wstawienie ich zawartości do tabeli bazy danych.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze oraz manipulacji danymi w bazie MariaDB, co stanowi zagrożenie dla integralności i poufności danych. Organizacje korzystające z Apache Superset powinny potraktować tę podatność jako istotne ryzyko, zwłaszcza jeśli używają wersji przed 3.1.3 lub 4.0.0 i mają włączoną funkcję local_infile.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Superset do wersji 4.0.1 lub 3.1.3, które zawierają poprawkę usuwającą tę lukę. Warto również zweryfikować konfigurację serwera MariaDB i klienta MySQL, ograniczyć uprawnienia oraz monitorować logi pod kątem podejrzanych działań związanych z lokalnym wczytywaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS