67% e serverëve publikë të Apache Superset përdorin çelësin e qasjes nga shembujt e konfigurimeve

Hulumtuesit nga kompania Horizon3 kanë vënë re probleme sigurie në shumicën e instalimeve të platformës për analizë dhe vizualizim të të dhënave Apache Superset. Në 2124 nga 3176 serverët publikë të studiuar me Apache Superset është zbuluar përdorimi i një çelësi të tipit të zakonshëm të enkriptimit, i caktuar si i parazgjedhur në shembullin e skedarit të konfigurimit. Ky çelës përdoret në bibliotekën Python Flask për të gjeneruar Cookie-t e sesionit, duke lejuar kështu një sulmues që e njeh çelësin të formojë parametra falsë sesioni, të lidhet me ndërfaqen web të Apache Superset dhe të ngarkojë të dhëna nga bazat e të dhënave të lidhura ose të organizojë ekzekutimin e kodit me të drejtat e Apache Superset.

ËshtĂ« interesante qĂ« hulumtuesit fillimisht i raportuan zhvilluesve pĂ«r problemin nĂ« vitin 2021, pas tĂ« cilit nĂ« lĂ«shimin e Apache Superset 1.4.1, tĂ« formuar nĂ« janar tĂ« vitit 2022, vlera e parametrave SECRET_KEY u zĂ«vendĂ«sua me stringun "CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET", dhe nĂ« kod u shtua njĂ« kontroll, qĂ« kur haset ky vlerĂ«, regjistron njĂ« paralajmĂ«rim nĂ« log.

Në shkurt të këtij viti, hulumtuesit vendosën të përsërisin skanimin e sistemeve të prekura dhe u përballën me faktin se disi pak njerëz i kushtojnë vëmendje paralajmërimeve dhe 67% servera Apache Superset vazhdon të përdorë çelësat nga shembujt e konfigurimit, modelet e shpërndarjes ose dokumentacioni. Ndër organizatat që përdorin çelësat e paracaktuar janë disa kompani të mëdha, universitete dhe institucione shtetërore.

67% e serverëve publikë të Apache Superset përdorin çelësin e qasjes nga shembujt e konfigurimeve

Të dhënat për çelësin aktiv në shembujt e konfigurimit tani janë parë si një dobësi (CVE-2023-27524), e cila është eliminuar në lëshimin e Apache Superset 2.1 përmes një mesazhi gabimi që ndalon nisjen e platformës kur përdoret çelësi i dhënë në shembull (merr në konsideratë vetëm çelësin e dhënë në shembujt e konfigurimit të versionit aktual, çelësat e vjetër standard dhe çelësat nga modelet dhe dokumentacioni nuk bllokohen). Një skript i posaçëm është propozuar për të kontrolluar prezencën e dobësisë përmes rrjetit.

67% e serverëve publikë të Apache Superset përdorin çelësin e qasjes nga shembujt e konfigurimeve


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster