Apache SuperSet, varsayılan yapılandırmalarda kimlik doğrulama bypass ve uzaktan kod yürütülmesine karşı savunmasızdır, bu da saldırganların verilere erişmesine ve değiştirmesine, kimlik bilgilerini hasat etmesine ve komutları yürütmesine olanak tanır.
Apache Superset, 2021'de Apache Software Foundation'da üst düzey bir proje haline gelmeden önce Airbnb için geliştirilen açık kaynaklı bir veri görselleştirme ve keşif aracıdır.
Horizon3 tarafından yapılan yeni bir rapora göre, Apache Superset kimlik doğrulama oturumu çerezlerini imzalamak için varsayılan bir şişe gizli anahtarı kullandı. Sonuç olarak, saldırganlar bu varsayılan anahtarı, anahtarı değiştirmeyen sunuculara yönetici ayrıcalıklarıyla giriş yapmalarını sağlayan oturum çerezlerini oluşturmak için kullanabilirler.
Apache belgeleri yöneticilere gizli anahtarları değiştirmesini söylerken, Horizon3, bu tehlikeli varsayılan yapılandırmanın şu anda üniversitelere, değişen boyutlarda şirketlere, hükümet kuruluşlarına ve daha fazlasına ait yaklaşık 2.000 internete maruz kalan sunucuda tespit edilebileceğini söylüyor.
Yaygın olarak kullanılan bu varsayılan şişe gizli anahtarı, Flask-Unsign kullanabilen ve hedefe yönetici erişimi elde etmek, bağlı veritabanlarına erişmek veya uygulama sunucusunda keyfi SQL ifadeleri yürütmek için kendi çerezlerini oluşturabilen saldırganlar tarafından bilinir.
Horizon3, "Şu anda herhangi bir istismar yöntemi açıklamıyoruz, ancak ilgilenen saldırganların bunu anlamasının kolay olacağını düşünüyoruz."
Yöneticiler varsayılan anahtarı saldırganlar tarafından bilinmeyen biriyle değiştirdiyse, kurulumlarının bu saldırıya karşı savunmasız olmadığını belirtmek önemlidir.
Kusur, 11 Ekim 2021'de Horizon3 ekibi tarafından keşfedildi ve Apache güvenlik ekibine rapor edildi.
11 Ocak 2022'de yazılım geliştiricileri, varsayılan 'Secret_key'i yeni bir dizeye değiştiren 1.4.1 sürümünü yayınladı ve başlangıçta varsayılan dize algılandığında günlüklere bir uyarı eklendi.
Horizon3 ayrıca dokümantasyon ve şablonlarda kullanılan iki varsayılan anahtar buldu ve bu dört anahtarı kullanarak örnekleri aramak için Shodan'ı kullandı.
O zaman, Horizon3 kabaca 2.124'ün (toplamın% 67'si) yanlış yapılandırıldığını buldu.
Horizon3 tekrar Apache ile temasa geçti ve sorunları gündeme getirdi ve Şubat 2023'te araştırmacılar, kuruluşlara yapılandırmalarını değiştirme ihtiyacı konusunda uyarılar göndermeye başladı.
Sonunda, 5 Nisan 2023'te SuperSet ekibi, varsayılan 'Secret_key' kullanıyorsa sunucunun başlatılmasına izin vermeyen 2.1 sürümünü yayınladı.
Bu sert çözüm yeni riskli dağıtımları önlemesine rağmen, Horizon3'e göre 2.000'den fazla vakada hala mevcut olan mevcut yanlış yapılandırmaları düzeltmez.
Güvenlik şirketi, Github'da Apache Superset Adims'in örneklerinin saldırılara karşı savunmasız olup olmadığını belirlemek için kullanabileceği bir senaryo paylaştı.
Yeni TPM 2.0 kusurları, bilgisayar korsanlarının şifreleme anahtarlarını çalmasına izin verebilir
Microsoft: PaperCut Server Hacks'in arkasında Clop ve Lockbit Fidye Yazılımı
Cisco, sunucu yönetimi aracında XSS sıfır gün kusurunu açıklar
Prestashop, herhangi bir arka uç kullanıcının veritabanlarını silmesini sağlayan hatayı düzeltir
VMware, PWN2OWN'da kullanılan kritik sıfır gün istismar zincirini düzeltir
Kaynak: Bleeping Computer