Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-8w7f-8pr9-xgwj

Опубликовано: 30 мая 2025
Источник: github
Github: Прошло ревью
CVSS4: 7.1

Описание

Apache Superset: Improper authorization bypass on row level security via SQL Injection

An authenticated malicious actor using specially crafted requests could bypass row level security configuration by injecting SQL into 'sqlExpression' fields. This allowed the execution of sub-queries to evade parsing defenses ultimately granting unauthorized access to data.

This issue affects Apache Superset: before 4.1.2.

Users are recommended to upgrade to version 4.1.2, which fixes the issue.

Пакеты

Наименование

apache-superset

pip
Затронутые версииВерсия исправления

< 4.1.2

4.1.2

EPSS

Процентиль: 25%
0.00083
Низкий

7.1 High

CVSS4

Дефекты

CWE-89

Связанные уязвимости

CVSS3: 6.5
nvd
21 день назад

An authenticated malicious actor using specially crafted requests could bypass row level security configuration by injecting SQL into 'sqlExpression' fields. This allowed the execution of sub-queries to evade parsing defenses ultimately granting unauthorized access to data. This issue affects Apache Superset: before 4.1.2. Users are recommended to upgrade to version 4.1.2, which fixes the issue.

CVSS3: 6.3
fstec
21 день назад

Уязвимость программного обеспечения визуализации данных Apache Superset, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 25%
0.00083
Низкий

7.1 High

CVSS4

Дефекты

CWE-89