Il 67% dei server pubblici Apache Superset utilizza una chiave di accesso dall'esempio delle impostazioni.

I ricercatori dell'azienda Horizon3 hanno messo in evidenza problemi di sicurezza nella maggior parte delle installazioni della piattaforma di analisi e visualizzazione dei dati Apache Superset. Su 2124 dei 3176 server pubblici esaminati con Apache Superset, è stato riscontrato l'uso di una chiave di crittografia standard, indicata di default nel file di configurazione. Questa chiave viene utilizzata nella libreria Python Flask per generare i cookie di sessione, consentendo a un attaccante che conosce la chiave di creare parametri di sessione falsi, collegarsi all'interfaccia web di Apache Superset e scaricare dati dalle basi di dati collegate o eseguire codice con i diritti di Apache Superset.

È interessante notare che i ricercatori avevano già segnalato il problema agli sviluppatori nel 2021, dopodiché, nell'uscita di Apache Superset 1.4.1, rilasciato a gennaio 2022, il valore del parametro SECRET_KEY è stato sostituito dalla stringa «CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET», e nel codice è stata aggiunta una verifica che, in presenza di questo valore, genera un messaggio di avviso nel log.

A febbraio di quest'anno, i ricercatori hanno deciso di ripetere la scansione dei sistemi vulnerabili e hanno riscontrato che pochi prestano attenzione all'avviso e il 67% server Apache Superset continua ad utilizzare chiavi dai campioni di configurazione, dai modelli di distribuzione o dalla documentazione. Tra le organizzazioni che utilizzano chiavi di default ci sono anche alcune grandi aziende, università e enti pubblici.

Il 67% dei server pubblici Apache Superset utilizza una chiave di accesso dall'esempio delle impostazioni.

L'indicazione di una chiave operativa nel campione di configurazione è ora considerata una vulnerabilità (CVE-2023-27524), che è stata corretta nell'uscita di Apache Superset 2.1 tramite la generazione di un errore che impedisce l'avvio della piattaforma utilizzando la chiave indicata nell'esempio (si tiene conto solo della chiave indicata nell'esempio di configurazione dell'ultima versione, mentre le vecchie chiavi standard e quelle dei modelli e della documentazione non sono bloccate). Per verificare la presenza della vulnerabilità in rete è stato proposto uno script specifico.

Il 67% dei server pubblici Apache Superset utilizza una chiave di accesso dall'esempio delle impostazioni.


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster