Superset. Три интересные уязвимости в репозитории для анализа данных.
Анализировать данные приятно, а вот отдавать их кому попало — не очень 🫤. Поэтому ниже — 3 уязвимости (задокументированные) в Superset, которые показывают, почему иногда стоит не просто строить красивые графики, но и проверять, кто их видит.
1) Auth bypass из-за дефолтного SECRET_KEY (CVE-2023-27524)
Если при установке не меняли стандартный SECRET_KEY, злоумышленник может подписывать cookies и получить доступ к ресурсу. Исправлено, рекомендация — всегда менять ключ и проверять конфиг CVE-2023-27524 Detail - NVD, CVEs fixed by release - Apache Superset, horizon3ai/CVE-2023-27524 - Apache Superset Auth Bypass. Уязвимость (эксплоит) связана с тем, что Superset использует Flask, где безопасность сессий зависит от криптографической стойкости этого ключа. По данным исследований, более 70% экземпляров Superset в 2021 году использовали дефолтный ключ, а в 2023 году — около 67%.
2) Утечка паролей к БД через REST API (CVE-2023-30776)
Пользователь с определёнными правами мог вытащить сохранённые пароли подключений к БД, обратившись к конкретному API-методу. Исправлено в 2.1.0 CVE-2023-30776 Detail - NVD, CVEs fixed by release - Apache Superset
3) SSRF через импорт датасетов (CVE-2023-25504)
При определённых правах можно было инициировать запросы от имени сервера к внутренним ресурсам (SSRF) через функционал импорта наборов данных. Закрыто в 2.1.0 CVE-2023-25504 Detail - NVD, CVEs fixed by release - Apache Superset
🤦♀️ Даже зрелые data-инструменты страдают от “человеческих” ошибок. Дефолтные ключи, избыточные API-права и SSRF — это не баги в графиках, это уже открытые двери в твой data-центр. А данные - валюта 21 века. Поэтому вот заодно и ссылочка на документацию.
Анализировать данные приятно, а вот отдавать их кому попало — не очень 🫤. Поэтому ниже — 3 уязвимости (задокументированные) в Superset, которые показывают, почему иногда стоит не просто строить красивые графики, но и проверять, кто их видит.
1) Auth bypass из-за дефолтного SECRET_KEY (CVE-2023-27524)
Если при установке не меняли стандартный SECRET_KEY, злоумышленник может подписывать cookies и получить доступ к ресурсу. Исправлено, рекомендация — всегда менять ключ и проверять конфиг CVE-2023-27524 Detail - NVD, CVEs fixed by release - Apache Superset, horizon3ai/CVE-2023-27524 - Apache Superset Auth Bypass. Уязвимость (эксплоит) связана с тем, что Superset использует Flask, где безопасность сессий зависит от криптографической стойкости этого ключа. По данным исследований, более 70% экземпляров Superset в 2021 году использовали дефолтный ключ, а в 2023 году — около 67%.
2) Утечка паролей к БД через REST API (CVE-2023-30776)
Пользователь с определёнными правами мог вытащить сохранённые пароли подключений к БД, обратившись к конкретному API-методу. Исправлено в 2.1.0 CVE-2023-30776 Detail - NVD, CVEs fixed by release - Apache Superset
3) SSRF через импорт датасетов (CVE-2023-25504)
При определённых правах можно было инициировать запросы от имени сервера к внутренним ресурсам (SSRF) через функционал импорта наборов данных. Закрыто в 2.1.0 CVE-2023-25504 Detail - NVD, CVEs fixed by release - Apache Superset
🤦♀️ Даже зрелые data-инструменты страдают от “человеческих” ошибок. Дефолтные ключи, избыточные API-права и SSRF — это не баги в графиках, это уже открытые двери в твой data-центр. А данные - валюта 21 века. Поэтому вот заодно и ссылочка на документацию.