Уязвимость неправильной авторизации в Apache Superset. В аналитических базах данных Postgres злоумышленник с доступом к SQLLab может создат…
Уязвимость неправильной авторизации в Apache Superset. В аналитических базах данных Postgres злоумышленник с доступом к SQLLab может создать специально разработанный SQL DML-запрос, который неверно идентифицируется как запрос только для чтения, что позволяет его выполнение. Соединения с аналитическими базами данных, отличными от postgres, и соединения с аналитическими базами данных postgres, настроенные с пользователем только для чтения (рекомендуется), не подвержены атаке. Эта проблема затрагивает Apache Superset: до 4.1.0. Пользователям рекомендуется обновиться до версии 4.1.0, которая исправляет проблему.
Продукт выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие, однако не осуществляет эту проверку корректно.
https://cwe.mitre.org/data/definitions/863.html →Открыть в коллекции CWE →