Apache Superset 授权检查错误漏洞 (CVE-2023-49734)

漏洞类型 授权检查错误 发现时间 2023-12-19 漏洞等级 高危
MPS编号 MPS-i3j1-274p CVE编号 CVE-2023-49734 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache Superset 是一个数据可视化和数据探索平台。
由于update_charts_owners方法的逻辑错误,拥有 Gamma 权限的用户可以创建仪表盘并将其移动到图表中,尽管用户可能只有编辑或查看仪表板权限,但由于代码错误,可以获得图表的管理权限。
参考链接:https://www.oscs1024.com/hd/MPS-i3j1-274p

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
apache-superset [3.0.0, 3.0.2) 升级 将组件 apache-superset 升级至 3.0.2 及以上版本
apache-superset (-∞, 2.1.3) 升级 将组件 apache-superset 升级至 2.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-i3j1-274p

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-i3j1-274p

https://nvd.nist.gov/vuln/detail/CVE-2023-49734

https://lists.apache.org/thread/985h6ltvtbvdoysso780kkj7x744cds5

https://github.com/apache/superset/commit/5198279a2ba41ab3e89bd9d7750694179d3f9fe6

(0)
上一篇 2023年12月21日 下午12:00
下一篇 2023年12月21日 下午12:00

相关推荐

  • Google Chrome V8 <14.1.58 越界写入漏洞

    【高危】Google Chrome V8 <14.1.58 越界写入漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器,V8 是 Google 开发的高性能开源 JavaScript 和 WebAssembly 引擎,广泛应用于 Chrome 浏览器和 Node.js 等环境。受影响版本中,V8 引擎在解析 C…

    2025年8月21日
    0
  • Oracle WebLogic Server 存在远程代码执行漏洞 (CVE-2023-22089)

    漏洞类型 授权机制不恰当 发现时间 2023-10-18 漏洞等级 严重 MPS编号 MPS-2022-68674 CVE编号 CVE-2023-22089 漏洞影响广度 一般 漏洞危害 OSCS 描述 Oracle WebLogic Server是一个用于构建、部署和管理企业级Java应用程序。 Oracle WebLogic Server受影响版本存在远…

    2023年10月19日
    0
  • Apache Airflow信息泄漏漏洞 (CVE-2023-45348)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-10-14 漏洞等级 高危 MPS编号 MPS-ovuh-jial CVE编号 CVE-2023-45348 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Airflow是一个开源的、分布式的任务调度和工作流自动化平台,可用于编排、调度和监控数据处理任务和数据流。”expose_co…

    2023年10月16日
    0
  • MeterSphere 未授权访问漏洞 (CVE-2023-38494) [有POC]

    漏洞类型 未授权敏感信息泄露 发现时间 2023/8/5 漏洞等级 中危 MPS编号 MPS-gxew-hdmv CVE编号 CVE-2023-38494 漏洞影响广度 小 漏洞危害 OSCS 描述 在 webapp、standalone 版本中使用了 commons-beanutils 组件来进行对象反序列化。由于commons-beanutils中存在一…

    2023年8月11日
    0
  • Apache Tika XML外部实体注入漏洞

    【高危】Apache Tika XML外部实体注入漏洞 漏洞描述 Apache Tika 是一款开源的 Java 工具包,主要用于从各种文档格式中提取元数据与结构化文本内容。受影响版本中,XMLReaderUtils.java 的 getXMLInputFactory() 方法未安全初始化 XMLInputFactory,未禁用外部实体解析。攻击者可通过恶意…

    2025年8月26日
    0