67% publicznych serwerów Apache Superset korzysta z klucza dostępu z przykładu konfiguracji

Badacze z firmy Horizon3 zwrócili uwagę na problemy z bezpieczeństwem w większości instalacji platformy analizy i wizualizacji danych Apache Superset. Na 2124 z 3176 przebadanych publicznych serwerów Apache Superset zidentyfikowano użycie standardowego klucza szyfrowania, określonego domyślnie w przykładowym pliku konfiguracyjnym. Klucz ten jest używany w bibliotece Pythona Flask do generowania sesyjnych plików cookie, co umożliwia atakującemu z wiedzą o kluczu utworzenie fałszywych parametrów sesji, podłączenie się do interfejsu webowego Apache Superset i pobranie danych z powiązanych baz danych lub zorganizowanie wykonania kodu z uprawnieniami Apache Superset.

Ciekawe, że pierwotnie badacze poinformowali deweloperów o problemie jeszcze w 2021 roku, po czym w wydaniu Apache Superset 1.4.1, które zostało przygotowane w styczniu 2022 roku, wartość parametru SECRET_KEY została zmieniona na tekst „CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET”, a do kodu dodano sprawdzenie, które, w przypadku posiadania tej wartości, generuje ostrzeżenie w logach.

W lutym tego roku badacze postanowili powtórzyć skanowanie podatnych systemów i napotkali na to, że mało kto zwraca uwagę na ostrzeżenia i 67% serwerów Apache Superset nadal stosuje klucze z przykładów konfiguracji, wzorców wdrożenia lub dokumentacji. Wśród organizacji korzystających z kluczy domyślnych znajdują się niektóre duże firmy, uniwersytety i instytucje rządowe.

67% publicznych serwerów Apache Superset korzysta z klucza dostępu z przykładu konfiguracji

Wskazanie roboczego klucza w przykładzie konfiguracji jest teraz traktowane jako luka (CVE-2023-27524), która została usunięta w wydaniu Apache Superset 2.1 poprzez wyświetlanie błędu, który blokuje uruchamianie platformy przy użyciu klucza podanego w przykładzie (uwzględniany jest tylko klucz podany w przykładzie aktualnej wersji, stare standardowe klucze i klucze z wzorców i dokumentacji nie są blokowane). W celu sprawdzenia obecności luki w sieci zaproponowano specjalny skrypt.

67% publicznych serwerów Apache Superset korzysta z klucza dostępu z przykładu konfiguracji


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster