Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9g5x-mm39-wg9r

Опубликовано: 14 авг. 2025
Источник: github
Github: Прошло ревью
CVSS4: 5.3

Описание

Apache Superset data query improperly discloses database schema information to low-privileged guest user

When a guest user accesses a chart in Apache Superset, the API response from the /chart/data endpoint includes a query field in its payload. This field contains the underlying query, which improperly discloses database schema information, such as table names, to the low-privileged guest user.

This issue affects Apache Superset: before 4.1.3.

Users are recommended to upgrade to version 4.1.3, which fixes the issue.

Пакеты

Наименование

apache-superset

pip
Затронутые версииВерсия исправления

< 4.1.3.post1

4.1.3.post1

EPSS

Процентиль: 36%
0.00151
Низкий

5.3 Medium

CVSS4

Дефекты

CWE-200

Связанные уязвимости

CVSS3: 4.3
nvd
6 месяцев назад

When a guest user accesses a chart in Apache Superset, the API response from the /chart/data endpoint includes a query field in its payload. This field contains the underlying query, which improperly discloses database schema information, such as table names, to the low-privileged guest user. This issue affects Apache Superset: before 4.1.3. Users are recommended to upgrade to version 4.1.3, which fixes the issue.

CVSS3: 4.3
fstec
6 месяцев назад

Уязвимость программного обеспечения визуализации данных Apache Superset, связанная с отсутствием защиты служебных данных в конечной точке/chart/data, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 36%
0.00151
Низкий

5.3 Medium

CVSS4

Дефекты

CWE-200