Badacze z firmy Horizon3 zwrócili uwagę na problemy z bezpieczeństwem w większości instalacji platformy analizy i wizualizacji danych Apache Superset. Na 2124 z 3176 przebadanych publicznych serwerów Apache Superset zidentyfikowano użycie standardowego klucza szyfrowania, określonego domyślnie w przykładowym pliku konfiguracyjnym. Klucz ten jest używany w bibliotece Pythona Flask do generowania sesyjnych plików cookie, co umożliwia atakującemu z wiedzą o kluczu utworzenie fałszywych parametrów sesji, podłączenie się do interfejsu webowego Apache Superset i pobranie danych z powiązanych baz danych lub zorganizowanie wykonania kodu z uprawnieniami Apache Superset.
Ciekawe, że pierwotnie badacze poinformowali deweloperów o problemie jeszcze w 2021 roku, po czym w wydaniu Apache Superset 1.4.1, które zostało przygotowane w styczniu 2022 roku, wartość parametru SECRET_KEY została zmieniona na tekst „CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET”, a do kodu dodano sprawdzenie, które, w przypadku posiadania tej wartości, generuje ostrzeżenie w logach.
W lutym tego roku badacze postanowili powtórzyć skanowanie podatnych systemów i napotkali na to, że mało kto zwraca uwagę na ostrzeżenia i 67% serwerów Apache Superset nadal stosuje klucze z przykładów konfiguracji, wzorców wdrożenia lub dokumentacji. Wśród organizacji korzystających z kluczy domyślnych znajdują się niektóre duże firmy, uniwersytety i instytucje rządowe.

Wskazanie roboczego klucza w przykładzie konfiguracji jest teraz traktowane jako luka (CVE-2023-27524), która została usunięta w wydaniu Apache Superset 2.1 poprzez wyświetlanie błędu, który blokuje uruchamianie platformy przy użyciu klucza podanego w przykładzie (uwzględniany jest tylko klucz podany w przykładzie aktualnej wersji, stare standardowe klucze i klucze z wzorców i dokumentacji nie są blokowane). W celu sprawdzenia obecności luki w sieci zaproponowano specjalny skrypt.

Źródło: opennet.ru
