Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-5cx2-vq3h-x52c

Опубликовано: 24 апр. 2023
Источник: github
Github: Прошло ревью
CVSS3: 8.9

Описание

Apache superset missing check for default SECRET_KEY

Session Validation attacks in Apache Superset versions up to and including 2.0.1. Installations that have not altered the default configured SECRET_KEY according to installation instructions allow for an attacker to authenticate and access unauthorized resources. This does not affect Superset administrators who have changed the default value for SECRET_KEY config.

Пакеты

Наименование

apache-superset

pip
Затронутые версииВерсия исправления

< 2.1.0

2.1.0

EPSS

Процентиль: 99%
0.84085
Высокий

8.9 High

CVSS3

Дефекты

CWE-1188

Связанные уязвимости

CVSS3: 8.9
nvd
почти 3 года назад

Session Validation attacks in Apache Superset versions up to and including 2.0.1. Installations that have not altered the default configured SECRET_KEY according to installation instructions allow for an attacker to authenticate and access unauthorized resources. This does not affect Superset administrators who have changed the default value for SECRET_KEY config. All superset installations should always set a unique secure random SECRET_KEY. Your SECRET_KEY is used to securely sign all session cookies and encrypting sensitive information on the database. Add a strong SECRET_KEY to your `superset_config.py` file like: SECRET_KEY = <YOUR_OWN_RANDOM_GENERATED_SECRET_KEY> Alternatively you can set it with `SUPERSET_SECRET_KEY` environment variable.

CVSS3: 9.8
fstec
почти 3 года назад

Уязвимость программного обеспечения визуализации данных Apache Superset, связанная с небезопасной инициализацией ресурса, позволяющая нарушителю обойти установленный контроль доступа

EPSS

Процентиль: 99%
0.84085
Высокий

8.9 High

CVSS3

Дефекты

CWE-1188