跳到主要内容

高危

Apache Superset安全漏洞(CVE-2023-27524)

2023-04-24 15:28:16 公开 ,2026-07-07 20:07:29 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-1188 (Initialization of a Resource with an Insecure Default)
CAPEC:
CAPEC-665 (Exploitation of Thunderbolt Protection Flaws)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-04 00:30:35

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
CVSS v3.1 风险值
8.9

详细信息

漏洞类型
其他
漏洞描述
2.0.1及以下版本的Apache Superset中的会话验证攻击。未根据安装说明更改默认配置的SECRET_KEY的安装允许攻击者对未经授权的资源进行身份验证和访问。不影响已更改SECRET_KEY配置默认值的超级集管理员。
修复建议
升级至Apache Superset的最新版本(2.1.0或更高版本),参考链接: https://superset.apache.org/ https://github.com/apache/superset

参考链接