I ricercatori della Horizon3 hanno rilevato problemi di sicurezza nella maggior parte delle installazioni della piattaforma di analisi e visualizzazione dei dati Apache Superset. Su 2124 dei 3176 server pubblici con Apache Superset esaminati, è stata riscontrata l'uso di una chiave di crittografia predefinita, specificata nel file di configurazione di esempio. Questa chiave è utilizzata nella libreria Python Flask per generare cookie di sessione, consentendo a un attaccante a conoscenza della chiave di formare parametri di sessione falsi, connettersi all'interfaccia web di Apache Superset e caricare dati dai database collegati o eseguire codice con i privilegi di Apache Superset.
È interessante notare che i ricercatori hanno informato gli sviluppatori del problema già nel 2021. Successivamente, nella versione di Apache Superset 1.4.1, rilasciata a gennaio 2022, il valore del parametro SECRET_KEY è stato sostituito con la stringa «CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET», e nel codice è stata aggiunta una verifica che, in presenza di questo valore, genera un avviso nel log.
A febbraio di quest'anno, i ricercatori hanno deciso di ripetere la scansione dei sistemi vulnerabili e hanno riscontrato che pochi prestano attenzione all'avviso, e il 67% server Apache Superset continua ad utilizzare le chiavi degli esempi di configurazione, modelli di distribuzione o documentazione. Tra le organizzazioni che utilizzano le chiavi predefinite ci sono alcune grandi aziende, università e enti governativi.

La specifica di una chiave di lavoro nell'esempio di configurazione è ora considerata una vulnerabilità (CVE-2023-27524), che è stata risolta nella versione Apache Superset 2.1 tramite l'emissione di un errore che blocca l'avvio della piattaforma quando viene utilizzata la chiave indicata nell'esempio (viene considerata solo la chiave specificata nell'esempio di configurazione della versione attuale, le vecchie chiavi standard e le chiavi da modelli e documentazione non vengono bloccate). Per controllare la presenza di vulnerabilità in rete è stato proposto uno script speciale.

Fonte: opennet.ru
