67% avalikkustest Apache Superset serveritest kasutavad näidispaigaldise salajast võtmeid.

Horizon3 uurijad pöörasid tähelepanu turvaprobleemidele enamikus Apache Superset andmeanalüüsi ja visualiseerimise platvormide seadistustes. 2124-l 3176-st uuritud avalikust Apache Superset serverist leiti vaikimisi konfiguratsioonifaili näites määratud tüüpilise krüpteerimisvõtme kasutamine. Seda võtit kasutatakse Python'i Flask raamatukogus seansi küpsiste genereerimiseks, mis võimaldab teadlikul ründajal luua vale seansiparameetrid, pääseda Apache Superset veebiliidesele ja laadida andmeid seotud andmebaasidest või korraldada koodi väl 실행imist Apache Superset'i õigustega.

Huvitav on see, et uurijad teatasid probleemist arendajatele juba 2021. aastal, mille järel vahetati Apache Superset versioonis 1.4.1, mis valmis jaanuaris 2022, parameetri SECRET_KEY väärtus välja stringi „CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET” vastu ning koodile lisati kontroll, mis selle väärtuse korral logib hoiatuse.

Sel aasta veebruaris otsustasid uurijad teha haavatavate süsteemide skaneerimise uuesti ning nad seisid silmitsi sellega, et hoiatusele ei pöörata tähelepanu ja 67%... serverite Apache Superset jätkuvalt rakendab konfigureerimise, jagamisnäidete või dokumentatsiooni võtmeid. Samuti on nende seas suuri ettevõtteid, ülikoole ja riigiasutusi, kes kasutavad vaikimisi võtmeid.

67% avalikkustest Apache Superset serveritest kasutavad näidispaigaldise salajast võtmeid.

Töövõtku esitamine konfigureerimise näites on nüüd tõlgendatud kui haavatavus (CVE-2023-27524), mis on kõrvaldatud Apache Superset 2.1 versioonis veateate kaudu, mis blokeerib platvormi käivitamise näites esitatud võtme kasutamisel (arvesse võetakse ainult konfigureerimise näites esitatud võtme, vanad tüüpvõtmed ja võtmed mallidest ning dokumentatsioonist ei blokeerita). Haavatavuse ülevaatamiseks on võrgus pakutud spetsiaalset skripti.

67% avalikkustest Apache Superset serveritest kasutavad näidispaigaldise salajast võtmeid.


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster