小百科,大世界
首页 / 计算机 / IT资讯

[2]Apache Superset 在最新版本中修补多个安全漏洞 繁體

阿帕奇软件基金会(Apache Software Foundation)宣布发布 Apache Superset 4.1.0,这是一个重要更新,可解决影响广泛使用的开源商业智能平台的三个重大安全漏洞。 这些漏洞被识别为 CVE-2024-53947、CVE-2024-53948 和 CVE-2024-53949,严重程度不等,可能允许攻击者绕过安全控制、访问敏感数据和获得未经授权的权限。

CVE-2024-53947: SQL 注入漏洞

此漏洞源自不当的 SQL 授权检查,特别是与某些 PostgreSQL 功能有关的检查。 攻击者可利用此漏洞绕过 Superset 的安全机制并执行任意 SQL 查询,从而可能导致数据泄露和未经授权访问敏感信息。

CVE-2024-53948: 元数据暴露

此漏洞源于 Superset 生成的错误消息过于冗长。 在某些情况下,这些错误信息可能会无意中暴露底层分析数据库的元数据,从而可能为攻击者提供有价值的信息以供进一步利用。

CVE-2024-53949:授权绕过

此漏洞会影响启用了 FAB_ADD_SECURITY_API 的 Superset 部署(默认情况下已禁用)。 该漏洞允许权限较低的用户利用 API 创建新角色,从而可能提升权限并在未经授权的情况下访问敏感功能。

缓解和补救措施

阿帕奇软件基金会敦促所有 Superset 用户立即升级到 4.1.0 版。 该版本包含解决所有三个漏洞的全面补丁。

除升级外,用户还可以实施以下缓解措施:

  • CVE-2024-53947: 如果无法立即升级,用户可以手动将有漏洞的 PostgreSQL 函数(query_to_xml_and_xmlschema、table_to_xml 和 table_to_xml_and_xmlschema)添加到 DISALLOWED_SQL_FUNCTIONS 配置设置中。
  • CVE-2024-53949:确保 FAB_ADD_SECURITY_API 在非明确需要时禁用。
本文翻译自securityonline 原文链接。如若转载请注明出处。
商务合作,文章发布请联系 anquanke@360.cn

本文由安全客原创发布

转载,请参考转载声明,注明出处: /post/id/302602

安全客 - 有思想的安全新媒体

[来源: 安全客]

首页 / 计算机 / IT资讯
相关连接:
Prev:
0研究人员详细介绍了 CVE202444131 macOS 和 iOS 中的严重 TCC 旁路
0微软在 12 月补丁星期二 中解决了 CVE202449138 严重零日漏洞和 72 个其他漏洞
1施耐德电气警告 Modicon 控制器存在严重漏洞 CVE202411737 CVSS 9.8
Next:
0银狐团伙再出新招——Web漏洞成切入点
0唯一入选两大应用场景案例 360打造城市安全运营的天津模式
2攻击者主动利用 Cleo 文件传输软件CVE202450623中的漏洞
1谷歌浏览器修补高严重性漏洞 CVE202412381 和 CVE202412382
资源来自网络,仅供参考