Apache Superset 默认示例数据库权限提升漏洞
漏洞描述
Apache Superset 是一个开源的数据可视化和业务智能平台,可用于数据探索分析和数据可视化。
受影响版本中,默认情况下示例数据库表是在 Superset 的元数据数据库上创建,导致用户可以通过 SQLLab 访问 Superset 的元数据数据库。有普通权限的攻击者可以构造恶意的 CTE SQL 语句修改 Superset 元数据数据库的中数据,提升攻击者权限等。如:
WITH evil AS (UPDATE users SET role = 'admin' WHERE username = 'your_username')
SELECT * FROM evil;
漏洞名称 | Apache Superset 默认示例数据库权限提升漏洞 |
---|---|
漏洞类型 | SQL注入 |
发现时间 | 2023-11-27 |
漏洞影响广度 | 广 |
MPS编号 | MPS-iztk-bu2h |
CVE编号 | CVE-2023-40610 |
CNVD编号 | - |
影响范围
apache-superset@(-∞, 2.1.2)
修复方案
将组件 apache-superset 升级至 2.1.2 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-iztk-bu2h
https://nvd.nist.gov/vuln/detail/CVE-2023-40610
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Qt 6.6.1 修复了 400 多个 bug
Qt 6.6于上个月正式发布,引入了 Qt Graphs、更强大的 Wayland 支持、各种渲染增强功能等等。 Qt 是一个跨平台的应用程序开发框架,广泛用于创建图形用户界面、嵌入式系统和移动应用等。Qt 6 是 Qt 的最新版本,于 2022 年 12 月发布,带来了许多新特性和改进,如更强大的 QML 语言、更灵活的图形架构和更高效的内存管理等。 时隔一个多月,该系列发布了首个维护性更新 Qt 6.6.1,修复了 400 多个 bug,没有添加任何新特性。 按照发布计划,Qt 6.6.2 预计将于 1 月份发布。对于 Qt 长期支持版用户,从上个月起,Qt 6.5 已转向其仅面向商业客户提供的 LTS 阶段。 对于下一个功能版本,Qt 6.7 将于 3 月底左右发布。 Qt 6.7 的平台和模块冻结于几天前开始,功能冻结将于下周进行,Qt 6.7 Beta 1 将于 12 月中旬发布。
- 下一篇
研易科技加入 openKylin,共推社区 ARM 生态繁荣!
近日,深圳市研易科技有限公司(以下简称”研易科技“)签署了openKylin社区 CLA(Contributor License Agreement 贡献者许可协议),正式加入openKylin开源社区。 研易科技依托资深研发销售队伍,集行业专用嵌入式计算机产品研发、生产、销售及服务于一体,产品涉及嵌入式计算机板卡、嵌入式准系统、工业整机、工业平板电脑等,可广泛应用于智慧医疗、人工智能、智慧零售、仓储物流、智慧城市、轨道交通、灯光工程、网络安全、智慧电网、国产化、工业自动化等行业领域。公司旗下Coolpi系列开源模块产品,可提供高性能计算能力,方便广大开发者评估项目与应用落地。 加入opeKylin社区后,研易科技完成了Cool Pi与社区操作系统1.0版本的兼容适配。后续,双方将持续在技术和生态上展开合作,包括硬件升级和版本适配等。研易科技也将持续对openKylin社区进行投入,共同推动社区ARM生态繁荣。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7