CVE-2023-27524

HIGH(8.9)KEVWahrscheinlich ausgenutzt

Apache Superset Insecure Default Initialization of Resource Vulnerability

Beschreibung

CVE-2023-27524 ist eine kritische Sicherheitslücke in Apache Superset bis einschließlich Version 2.0.1, die durch die Verwendung eines unsicheren Standard-Secret-Keys entsteht. Installationen, die den standardmäßig konfigurierten SECRET_KEY nicht wie in den Installationsanweisungen vorgeschrieben geändert haben, ermöglichen Angreifern die Authentifizierung und den unbefugten Zugriff auf geschützte Ressourcen. Der CVSS-Score beträgt 8.9 (HIGH), mit einem bemerkenswert hohen EPSS-Score von 84,1% – was bedeutet, dass die Schwachstelle zu den am aktivsten ausgenutzten im gesamten CVE-Universum gehört. Apache Superset wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, und Administratoren müssen umgehend handeln, um ihre Installationen zu sichern.

KEV-Informationen

Hersteller
Apache
Produkt
Superset
Hinzugefügt am
8. Januar 2024
Fälligkeitsdatum
29. Januar 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachesuperset<= 2.0.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.9
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Schwachstellentyp

CVE-2023-27524 basiert auf CWE-1188: Insecure Default Initialization of Resource. Diese Schwachstellenkategorie beschreibt Situationen, in denen Software mit unsicheren Standardwerten ausgeliefert wird, die in Produktionsumgebungen aktiv gefährlich sind.

Im Fall von Apache Superset verwendet die Software einen bekannten, öffentlich zugänglichen Standard-SECRET_KEY zur Signierung von Session-Cookies und zur Verschlüsselung sensibler Datenbankdaten. Da dieser Schlüssel in der öffentlichen Dokumentation und im Quellcode bekannt ist, können Angreifer gültige Session-Tokens fälschen und sich als authentifizierte Benutzer ausgeben, ohne echte Zugangsdaten zu kennen.

Weitere Informationen zu diesem Schwachstellentyp finden sich in der MITRE-Datenbank: CWE-1188

Auswirkungsanalyse

Vertraulichkeit (Hoch): Angreifer, die Session-Tokens fälschen, können unbefugt auf alle Daten zugreifen, für die das imitierte Konto berechtigt ist – einschließlich Datenbankverbindungs-Strings, Zugangsdaten und sensibler Geschäftsdaten in Apache Superset-Dashboards.

Integrität (Hoch): Mit unauthorisiertem Zugriff auf administrativ privilegierte Konten können Angreifer Konfigurationen ändern, Datenbankverbindungen manipulieren oder schädliche SQL-Abfragen ausführen. Bei früheren Versionen von Apache Superset wurde gezeigt, dass die Schwachstelle auch für Remote Code Execution ausgenutzt werden konnte.

Verfügbarkeit (Niedrig): Die Auswirkungen auf die Verfügbarkeit werden als gering eingestuft, da der Hauptfokus des Angriffs auf Datenzugriff und -manipulation liegt.

Angriffsvektor (Netzwerk): Da Apache Superset typischerweise als webbasiertes BI-Tool im Netzwerk betrieben wird, kann diese Schwachstelle remote ohne physischen Zugriff ausgenutzt werden. Kein Benutzerinteraktion ist erforderlich.

Scope (Changed): Die Schwachstelle erlaubt Angreifern, die Sicherheitsgrenzen des Systems zu überschreiten und auf Ressourcen außerhalb des eigentlichen Anwendungskontexts zuzugreifen, was den erhöhten CVSS-Score von 8.9 begründet.

Exploit-Reifegrad

CVE-2023-27524 weist einen außerordentlich hohen EPSS-Score von 84,1% auf, was einem Perzentil von 99,3% entspricht. Dies bedeutet, dass diese Schwachstelle wahrscheinlicher aktiv ausgenutzt wird als 99,3% aller bekannten CVEs. Öffentlich verfügbare Exploit-Nachweise (Proof-of-Concept) wurden auf Packetstorm Security veröffentlicht, darunter sowohl ein Authentication-Bypass-Exploit als auch ein Remote-Code-Execution-Exploit. Die Schwachstelle ist im CISA KEV-Katalog gelistet, was eine bestätigte Ausnutzung in der realen Welt dokumentiert. Angreifer können die bekannten Standard-SECRET_KEY-Werte aus der Apache Superset-Dokumentation verwenden, um gefälschte Session-Cookies zu erstellen und so Authentifizierungsmechanismen vollständig zu umgehen.

Behebung

  1. SECRET_KEY sofort ändern: Einen starken, zufällig generierten SECRET_KEY in der Datei setzen: . Alternativ kann die Umgebungsvariable verwendet werden.
  2. Auf Apache Superset 2.1.0 oder neuer aktualisieren: Die Schwachstelle wurde in Version 2.1.0 behoben. Das Update sollte so schnell wie möglich durchgeführt werden.
  3. Bestehende Sessions ungültig machen: Nach dem Ändern des SECRET_KEY werden alle bestehenden Sessions automatisch ungültig, da alte Cookies nicht mehr verrifiziert werden können.
  4. Netzwerkzugang einschränken: Apache Superset sollte nicht direkt dem öffentlichen Internet ausgesetzt werden. Zugriff über VPN oder mit IP-Allowlisting absichern.
  5. Audit-Logs prüfen: Logs auf ungewöhnliche Authentifizierungsaktivitäten überprüfen, die auf eine bereits erfolgte Ausnutzung hinweisen könnten.
  6. Vendor Advisory konsultieren: Die offizielle Apache-Sicherheitsmitteilung auf der Apache Mailing-Liste für weitere Informationen und Updates prüfen.

Technische Details

CVE-2023-27524 betrifft den Session-Validierungsmechanismus in Apache Superset. Das Framework Flask, auf dem Superset aufbaut, verwendet einen SECRET_KEY zur Signierung von Session-Cookies mit HMAC. Wenn dieser Schlüssel seinen bekannten Standardwert beibehält (z.B. oder andere in der Dokumentation erwähnte Standardwerte), können Angreifer gültige Session-Tokens für beliebige Benutzerkonten generieren.

Angriffsmechanismus: Ein Angreifer kann den bekannten Standard-SECRET_KEY verwenden, um mithilfe von Flask-Session-Bibliotheken ein gültiges Session-Cookie zu generieren, das einen Administrator oder anderen privilegierten Benutzer imitiert. Da der Server denselben Schlüssel zur Verrifizierung verwendet, akzeptiert er das gefälschte Cookie als authentisch.

CVSS 3.1 Metriken: Attack Vector Network, Attack Complexity High (erfordert Kenntnis des Standard-Keys), Privileges Required None, User Interaction None, Scope Changed. Der Scope-Changed-Wert spiegelt wider, dass der Zugriff Systemgrenzen überschreitet.

Bekannte Exploits: Öffentliche PoC-Exploits auf Packetstorm Security demonstrieren sowohl Authentication Bypass als auch Remote Code Execution gegen Apache Superset 2.0.0, was die praktische Ausnutzbarkeit dieser Schwachstelle belegt.

Häufig gestellte Fragen

Wird CVE-2023-27524 aktiv ausgenutzt?

Ja, CVE-2023-27524 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet. Mit einem EPSS-Score von 84,1% gehört diese Schwachstelle zu den am häufigsten ausgenutzten. Öffentliche Exploits für Authentication Bypass und Remote Code Execution sind verfügbar.

Welche Produkte sind von CVE-2023-27524 betroffen?

CVE-2023-27524 betrifft Apache Superset in allen Versionen bis einschließlich 2.0.1, sofern der Standard-SECRET_KEY nicht geändert wurde. Installationen, bei denen ein individueller, sicherer SECRET_KEY gesetzt wurde, sind von dieser Schwachstelle nicht betroffen.

Wie behebe ich CVE-2023-27524?

Um CVE-2023-27524 zu beheben, muss zunächst sofort ein starker, einzigartiger SECRET_KEY in der oder als Umgebungsvariable gesetzt werden. Zusätzlich sollte Apache Superset auf Version 2.1.0 oder neuer aktualisiert werden. Bestehende Sessions werden nach der Schlüsseländerung automatisch ungültig.

Wie schwerwiegend ist CVE-2023-27524?

CVE-2023-27524 hat einen CVSS 3.1 Score von 8.9 (HIGH). Obwohl formal als HIGH eingestuft, ist die reale Bedrohung durch den extrem hohen EPSS-Score von 84,1% (99,3. Perzentil) und die bestätigte aktive Ausnutzung als kritisch einzustufen. Die Schwachstelle ermöglicht vollständige Authentifizierungsumgehung ohne Benutzerinteraktion.

CVSS-Score

8.9
HIGH(8.9)

EPSS-Score

EPSS-Score97.41%
EPSS-Perzentil99.9%

Daten

Veröffentlicht24. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.