BIツール「Apache Superset」に脆弱性 - アップデートで修正
データを可視化し、検索機能なども提供するBIツール「Apache Superset」に脆弱性が明らかとなった。アップデートにて修正されている。
認証の検証機能に不備があり、権限の昇格が可能となる脆弱性「CVE-2023-40610」が明らかとなったもの。スキーマの事例とメタデータデータベースにアクセスできる場合、細工した共通テーブル式の「SQLステートメント」を使用することでデータベースのデータを変更し、認証や認可のデータを改ざんすることが可能となる。
Apache Software Foundationでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「6.3」、重要度を「中(Medium)」とレーティングした。一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値を「8.8」、重要度は「高(High)」と評価している。
11月23日にリリースされた「同2.1.2」にて同脆弱性は修正された。
(Security NEXT - 2023/12/05 )
ツイート
関連リンク
PR
関連記事
「Webmin」にループDoS攻撃受ける脆弱性 - 最新版に更新を
ロードバランサー「LoadMaster」にCVSS最高値の脆弱性
WP向け人気キャッシュプラグインに深刻な脆弱性 - 8月に続き再度修正
仕様の認識を誤り、非公開の団体連絡先を誤公開 - 北九州市
従業員メルアカより送受信メール流出の可能性 - PEファンド運営会社
巧妙化続くサポート詐欺、窓口相談は前年度の約1.6倍
「SBOM導入手引書」に改訂版 - 脆弱性管理強化や導入範囲検討の枠組など
「Atlassian Confluence」の既知脆弱性狙う攻撃が6月より増加
ランサムウェア「RansomHub」が猛威 - 7カ月で200件超の被害
「One Identity Safeguard」に深刻な脆弱性 - 特定環境下で影響