TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
OK ML

22 Aug 2025, 19:21

Открыть в Telegram Поделиться Пожаловаться

Superset. Три интересные уязвимости в репозитории для анализа данных.

Анализировать данные приятно, а вот отдавать их кому попало — не очень 🫤. Поэтому ниже — 3 уязвимости (задокументированные) в Superset, которые показывают, почему иногда стоит не просто строить красивые графики, но и проверять, кто их видит.

1) Auth bypass из-за дефолтного SECRET_KEY (CVE-2023-27524)

Если при установке не меняли стандартный SECRET_KEY, злоумышленник может подписывать cookies и получить доступ к ресурсу. Исправлено, рекомендация — всегда менять ключ и проверять конфиг CVE-2023-27524 Detail - NVD,  CVEs fixed by release - Apache Superset,  horizon3ai/CVE-2023-27524 - Apache Superset Auth Bypass. Уязвимость (эксплоит) связана с тем, что Superset использует Flask, где безопасность сессий зависит от криптографической стойкости этого ключа. По данным исследований, более 70% экземпляров Superset в 2021 году использовали дефолтный ключ, а в 2023 году — около 67%.

2) Утечка паролей к БД через REST API (CVE-2023-30776)

Пользователь с определёнными правами мог вытащить сохранённые пароли подключений к БД, обратившись к конкретному API-методу. Исправлено в 2.1.0 CVE-2023-30776 Detail - NVD, CVEs fixed by release - Apache Superset


3) SSRF через импорт датасетов (CVE-2023-25504)

При определённых правах можно было инициировать запросы от имени сервера к внутренним ресурсам (SSRF) через функционал импорта наборов данных. Закрыто в 2.1.0 CVE-2023-25504 Detail - NVD,  CVEs fixed by release - Apache Superset

🤦‍♀️ Даже зрелые data-инструменты страдают от “человеческих” ошибок. Дефолтные ключи, избыточные API-права и SSRF — это не баги в графиках, это уже открытые двери в твой data-центр. А данные - валюта 21 века. Поэтому вот заодно и ссылочка на документацию.

120 2 1 22
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot