Horizon3 uuringud on tuvastanud turvaprobleeme enamikus Apache Superset andmeanalĂŒĂŒsi ja visualiseerimise platvormide seadistustes. 2124 3176st uuritud avalikust Apache Superset serverist leiti, et kasutatakse vaikimisi soovitatud krĂŒptovĂ”tit, mis on mÀÀratud konfiguratsioonifaili nĂ€idisversioonis. Seda vĂ”tit kasutatakse Pythonâi Flask raamatukogus seansivahendite kĂŒpsiste genereerimiseks, mis vĂ”imaldab rĂŒndajal, kellel on vĂ”tmeosa, luua vale seansiparameetreid, ĂŒhenduda Apache Superseti veebiliidesega ja laadida andmeid seotud andmebaasidest vĂ”i korraldada koodi tĂ€itmise Apache Superseti Ă”igustes.
On huvitav, et esialgu teatasid teadlased probleemist arendajatele juba 2021. aastal, mille jÀrel muudeti Apache Superset 1.4.1 vÀljaandes, mis ilmus 2022. aasta jaanuaris, parameetri SECRET_KEY vÀÀrtuseks string "CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET", koodi lisati kontroll, mis genereerib selle vÀÀrtuse olemasolul logisse hoiatuse.
Selle aasta veebruaris otsustasid teadlased skaneerida haavatavaid sĂŒsteeme uuesti ja mĂ€rkasid, et hoiatustele ei pöörata suurt tĂ€helepanu, ning 67% ... serverid Apache Supersetis jĂ€tkatakse endiselt konfiguratsiooni, juurutamise mallide vĂ”i dokumentatsiooni nĂ€idiste vĂ”tmete kasutamist. Samuti on organisatsioonide seas, kes kasutavad vaikimisi vĂ”tmeid, mĂ”ned suured ettevĂ”tted, ĂŒlikoolid ja riigiasutused.

TöövĂ”tme nĂ€itamine konfiguratsiooninĂ€idises on nĂŒĂŒd tĂ”lgendatud kui haavatavus (CVE-2023-27524), mis on kĂ”rvaldatud Apache Superset 2.1 vĂ€ljaandes, kus veateade blokeerib platvormi kĂ€ivitamise, kui kasutatakse nĂ€idises mÀÀratud vĂ”tit (arvesse vĂ”etakse ainult aktuaalse versiooni konfiguratsiooninĂ€idises mÀÀratud vĂ”ti, vanad vaikimisi vĂ”tmed ja mallidest vĂ”i dokumentatsioonist saadud vĂ”tmed ei ole blokeeritud). Haavatavuse ĂŒle kontrollimise jaoks on pakutud spetsiaalne skript.

Allikas: opennet.ru
