67 % der öffentlichen Server von Apache Superset verwenden einen Zugangsschlüssel aus den Beispieldaten.

Forscher von Horizon3 haben Sicherheitsprobleme in der Mehrheit der Installationen der Datenanalyse- und Visualisierungsplattform Apache Superset festgestellt. Auf 2124 von 3176 untersuchten öffentlichen Servern mit Apache Superset wurde die Verwendung eines standardmäßig im Beispielkonfigurationsfile angegebenen typischen Verschlüsselungsschlüssels festgestellt. Dieser Schlüssel wird in der Python-Bibliothek Flask zur Generierung von Sitzungscookies verwendet, was es einem mit dem Schlüssel vertrauten Angreifer ermöglicht, gefälschte Sitzungparameter zu erstellen, sich in die Weboberfläche von Apache Superset einzuloggen und Daten aus den verbundenen Datenbanken herunterzuladen oder Code mit den Rechten von Apache Superset auszuführen.

Interessanterweise haben die Forscher die Entwickler bereits im Jahr 2021 über das Problem informiert, woraufhin im Release von Apache Superset 1.4.1, das im Januar 2022 erstellt wurde, der Wert des Parameters SECRET_KEY durch die Zeichenkette „CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET“ ersetzt wurde. Im Code wurde eine Überprüfung hinzugefügt, die bei Vorhandensein dieses Wertes eine Warnung im Log ausgibt.

Im Februar dieses Jahres beschlossen die Forscher, die Scans der verwundbaren Systeme zu wiederholen, und stellten fest, dass nur wenige auf die Warnung achteten und 67% Server Apache Superset weiterhin die Schlüssel aus Beispielkonfigurationen, Bereitstellungsvorlagen oder Dokumentationen verwendet. Dabei sind unter den Organisationen, die Standardkeys verwenden, auch einige große Unternehmen, Universitäten und staatliche Einrichtungen.

67 % der öffentlichen Server von Apache Superset verwenden einen Zugangsschlüssel aus den Beispieldaten.

Das Angeben eines funktionierenden Schlüssels im Beispielkonfigurationsfile wird nun als Sicherheitsanfälligkeit (CVE-2023-27524) wahrgenommen, die im Release von Apache Superset 2.1 behoben wurde, indem ein Fehler ausgegeben wird, der den Start der Plattform bei Verwendung des im Beispiel angegebenen Schlüssels blockiert (es wird nur der Schlüssel berücksichtigt, der im Beispiel der aktuellen Version angegeben ist; alte Standardkeys und Schlüssel aus Vorlagen und der Dokumentation werden nicht blockiert). Für die Überprüfung der Anfälligkeit im Netzwerk wurde ein spezielles Skript angeboten.

67 % der öffentlichen Server von Apache Superset verwenden einen Zugangsschlüssel aus den Beispieldaten.


Quelle: opennet.ru
Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster