Horizon3 uurijad pöörasid tĂ€helepanu turvaprobleemidele enamikus Apache Superset andmeanalĂŒĂŒsi ja visualiseerimise platvormide seadistustes. 2124-l 3176-st uuritud avalikust Apache Superset serverist leiti vaikimisi konfiguratsioonifaili nĂ€ites mÀÀratud tĂŒĂŒpilise krĂŒpteerimisvĂ”tme kasutamine. Seda vĂ”tit kasutatakse Python'i Flask raamatukogus seansi kĂŒpsiste genereerimiseks, mis vĂ”imaldab teadlikul rĂŒndajal luua vale seansiparameetrid, pÀÀseda Apache Superset veebiliidesele ja laadida andmeid seotud andmebaasidest vĂ”i korraldada koodi vĂ€l ì€íimist Apache Superset'i Ă”igustega.
Huvitav on see, et uurijad teatasid probleemist arendajatele juba 2021. aastal, mille jĂ€rel vahetati Apache Superset versioonis 1.4.1, mis valmis jaanuaris 2022, parameetri SECRET_KEY vÀÀrtus vĂ€lja stringi âCHANGE_ME_TO_A_COMPLEX_RANDOM_SECRETâ vastu ning koodile lisati kontroll, mis selle vÀÀrtuse korral logib hoiatuse.
Sel aasta veebruaris otsustasid uurijad teha haavatavate sĂŒsteemide skaneerimise uuesti ning nad seisid silmitsi sellega, et hoiatusele ei pöörata tĂ€helepanu ja 67%... serverite Apache Superset jĂ€tkuvalt rakendab konfigureerimise, jagamisnĂ€idete vĂ”i dokumentatsiooni vĂ”tmeid. Samuti on nende seas suuri ettevĂ”tteid, ĂŒlikoole ja riigiasutusi, kes kasutavad vaikimisi vĂ”tmeid.

TöövĂ”tku esitamine konfigureerimise nĂ€ites on nĂŒĂŒd tĂ”lgendatud kui haavatavus (CVE-2023-27524), mis on kĂ”rvaldatud Apache Superset 2.1 versioonis veateate kaudu, mis blokeerib platvormi kĂ€ivitamise nĂ€ites esitatud vĂ”tme kasutamisel (arvesse vĂ”etakse ainult konfigureerimise nĂ€ites esitatud vĂ”tme, vanad tĂŒĂŒpvĂ”tmed ja vĂ”tmed mallidest ning dokumentatsioonist ei blokeerita). Haavatavuse ĂŒlevaatamiseks on vĂ”rgus pakutud spetsiaalset skripti.

Allikas: opennet.ru
