Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-55673

Опубликовано: 14 авг. 2025
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Описание

When a guest user accesses a chart in Apache Superset, the API response from the /chart/data endpoint includes a query field in its payload. This field contains the underlying query, which improperly discloses database schema information, such as table names, to the low-privileged guest user.

This issue affects Apache Superset: before 4.1.3.

Users are recommended to upgrade to version 4.1.3, which fixes the issue.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*
Версия до 4.1.3 (исключая)

EPSS

Процентиль: 36%
0.00151
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
NVD-CWE-noinfo

Связанные уязвимости

github
6 месяцев назад

Apache Superset data query improperly discloses database schema information to low-privileged guest user

CVSS3: 4.3
fstec
6 месяцев назад

Уязвимость программного обеспечения визуализации данных Apache Superset, связанная с отсутствием защиты служебных данных в конечной точке/chart/data, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 36%
0.00151
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-200
NVD-CWE-noinfo