Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Superset」に権限外のDB操作が可能となる脆弱性

データの可視化分析ツール「Apache Superset」において、不正な「SQLクエリ」が実行できる脆弱性が明らかとなった。

不適切な認可に起因し、読み取り専用クエリとして誤って認識される「SQLクエリ」を作成し、本来の権限を超えて実行可能となる脆弱性「CVE-2024-55633」が明らかとなったもの。

同脆弱性は、「Postgres」を分析用のデータベースに利用している場合に影響。「Apache Superset」においてSQLエディタ機能「SQLLab」へのアクセス権を持つユーザーによって、データ操作を行う「SQLステートメント」を実行することが可能となるという。

共通脆弱性評価システム「CVSSv4.0」のベーススコアは「7.1」、重要度は4段階中、上から2番目にあたる「高(High)」とレーティングされている。

データベースに対する接続が読み取り専用となっている場合や、「Postgres」以外のデータベースについては影響を受けない。

開発チームでは、「Apache Superset 4.1.0」において脆弱性を修正しており、同バージョン以降へ更新するよう呼びかけている。

(Security NEXT - 2024/12/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も
Cisco製FWやOSにクリティカル脆弱性 - すでに攻撃試行も
学生個人情報をスケジュール管理ソフトで教員間に誤共有 - 中京大
タイ子会社でサーバや端末がランサム被害 - ダイヤHD
区民センターのコンサート案内メールで誤送信 - 港区
業務用USBメモリが所在不明、患者情報含む可能性 - 虎の門病院
米子会社がランサム被害、影響など詳細を調査 - 天龍製鋸
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認
偽「国勢調査」に注意 - 罰則で不安煽り、記念品で関心引く
Fortraのファイル転送ソフト「GoAnywhere MFT」に深刻な脆弱性