Apache Superset 存在 SQL 注入漏洞
漏洞描述
Apache Superset 是一款现代化的开源大数据工具,也是企业级商业智能 Web 应用,用于数据探索分析和数据可视化。
在受影响版本Apache Superset中,即使用户默认已禁用功能标识 ALLOW _ ADHOC _ SUBQUERY,SQL Alchemy仍会允许允许具有数据库读访问权限的用户在WHERE 和 HAVING子查询中添加同一数据库下没有访问权限的数据表。
漏洞名称 | Apache Superset 存在 SQL 注入漏洞 |
---|---|
漏洞类型 | SQL注入 |
发现时间 | 2023-01-16 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2022-58287 |
CVE编号 | CVE-2022-41703 |
CNVD编号 | - |
影响范围
apache-superset@(-∞, 1.5.3)
apache-superset@[2.0.0, 2.0.1)
修复方案
升级apache-superset到 1.5.3,2.0.1 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-58287
https://nvd.nist.gov/vuln/detail/CVE-2022-41703
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
《灯灯》多租户快速开发平台 3.9.0-java17-rc2 发布,支持 JDK 17
3.9.0-java17-rc2 版本更新详情: build spring-boot>3.0.1 spring-boot-admin.version>3.0.0-M8 hutool.version>5.8.11 mybatis-plus.version>3.5.3.1 refactor 废弃 lamp-dozer-starter,对象转换使用BeanUtil或Mapstruct fix 修复 lamp-captcha-starter 模块代码顺序不对导致的报错 分支说明 本次升级的代码在 java17 分支, master分支中3.9.0版本 对应 java17分支3.9.0-java17版本 master:稳定版;功能稳定,bug少 jdk 8 spring cloud 2021.0.5 spring cloud alibaba 2021.0.4.0 nacos.version 2.1.2 spring boot 2.7.6 java17: 激进版;技术栈最新,可能存在未知bug jdk 17 spring cloud 2022.0.0 spring clo...
- 下一篇
点赞!openKylin 入选 OSC「2022 中国开源社区健康案例」
2023年1月13日,2022 年度OSC中国开源项目评选 ——「2022 中国开源社区健康案例」获奖社区正式揭晓! 《2022 年度 OSC 中国开源项目评选》是由国内领先的中文开源技术社区OSCHINA(开源中国)主办的活动,旨在更好地展示国内开源现状,探讨国内开源趋势,激励国内开源人才,促进国内开源生态完善。 openKylin(开放麒麟)作为中国桌面操作系统根社区,凭借在社区技术迭代、组织架构、成员构成、开源治理、上下游协作、社区生态、商业化等方面的多样性与管理、运作能力,入选「2022 中国开源社区健康案例」。 致力于推动开源社区建设,openKylin自2022年6月成立以来,便受到社会的广泛关注,吸引了大量企业、组织和开发者加入,快速聚集行业中坚力量,共同推动操作系统技术创新和生态共建。截至目前,openKylin社区单位会员已突破140家,社区用户数量超26万,社区贡献者近2000人,并成立57个社区SIG组开展各类技术研究和创新。 此番获奖不仅是openKylin社区的荣誉,也是全体社区成员的共同荣誉,是大家共同努力的结果,促使openKylin社区蓬勃发展。未来,o...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装Docker,最新的服务器搭配容器使用
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8编译安装MySQL8.0.19
- CentOS7,CentOS8安装Elasticsearch6.8.6
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池