Уразливість у Apache Superset дозволяє читати файли через MariaDB local_infile

Уразливість у Apache Superset дозволяє автентифікованим користувачам читати файли через MariaDB local_infile. Рекомендується оновлення до версії 4.0.1 або 3.1.3.
CVE-2024-34693CVSS 6.8Web

Уразливість у Apache Superset дозволяє читати файли через MariaDB local_infile

Уразливість у Apache Superset дозволяє автентифікованим користувачам читати файли через MariaDB local_infile. Рекомендується оновлення до версії 4.0.1 або 3.1.3.

CVSS
6.8 MEDIUM
EPSS
72.81%
Активно використовується
немає в KEV
Продукт
superset

Що відомо

В Apache Superset виявлено уразливість неправильної перевірки введених даних, що дозволяє автентифікованому зловмиснику створити з'єднання з MariaDB з увімкненим local_infile. Це може призвести до читання файлів із сервера та вставки їх вмісту у таблицю бази даних.

Бізнес-вплив

Уразливість може бути використана для несанкціонованого доступу до файлів на сервері, що створює ризики витоку конфіденційної інформації та порушення цілісності даних. Власники інфраструктури, які використовують Apache Superset із MariaDB, повинні врахувати потенційний вплив на безпеку та відповідність нормативам.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Superset до версії 4.0.1 або 3.1.3, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити налаштування MariaDB та веб-сервера, особливо параметр local_infile, обмежити доступ та провести аудит логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки