Apache Superset where_in SQL注入漏洞
漏洞描述 Apache Superset 是一个数据可视化和数据探索平台。 Apache Superset 中存在一个名为 where_in 的 JINJA 宏,where_in使用quote方法构建 SQL 查询语句。由于quote未对输入字符串进行适当的转义或参数绑定,导致SQL注入漏洞。攻击者可以通过构造恶意的参数导致SQL注入漏洞,读取数据库敏感信息。 漏洞名称 Apache Superset where_in SQL注入漏洞 漏洞类型 SQL注入 发现时间 2023-12-20 漏洞影响广度 广 MPS编号 MPS-7r6y-8nmd CVE编号 CVE-2023-49736 CNVD编号 - 影响范围 apache-superset@(-∞, 2.1.2) apache-superset@[3.0.0, 3.0.2) 修复方案 将组件 apache-superset 升级至 3.0.2 及以上版本 将组件 apache-superset 升级至 2.1.2 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-7r6y-8nmd https:...

