{"id":940378,"date":"2023-09-07T11:42:57","date_gmt":"2023-09-07T11:42:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-las-vulnerabilidades-de-apache-superset-exponen-los-servidores-a-ataques-de-ejecucion-remota-de-codigo\/"},"modified":"2023-09-07T11:43:01","modified_gmt":"2023-09-07T11:43:01","slug":"alerta-las-vulnerabilidades-de-apache-superset-exponen-los-servidores-a-ataques-de-ejecucion-remota-de-codigo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-las-vulnerabilidades-de-apache-superset-exponen-los-servidores-a-ataques-de-ejecucion-remota-de-codigo\/","title":{"rendered":"Alerta: Las vulnerabilidades de Apache SuperSet exponen los servidores a ataques de ejecuci\u00f3n remota de c\u00f3digo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del servidor<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han lanzado parches para abordar dos nuevas vulnerabilidades de seguridad en <b>Apache SuperSe<\/b>t que podr\u00eda ser explotado por un atacante para obtener la ejecuci\u00f3n remota de c\u00f3digo en los sistemas afectados.<\/p>\n<p>Los enchufes de actualizaci\u00f3n (versi\u00f3n 2.1.1) <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-39265\" target=\"_blank\">CVE-2023-39265<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-37941\" target=\"_blank\">CVE-2023-37941<\/a>que permiten llevar a cabo acciones nefastas una vez que un mal actor puede obtener el control de la base de datos de metadatos de Superset.<\/p>\n<p>Fuera de estas debilidades, la \u00faltima versi\u00f3n de Superset tambi\u00e9n soluciona un problema de permisos de API REST inadecuado por separado (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-36388\" target=\"_blank\">CVE-2023-36388<\/a>) que permite a los usuarios con pocos privilegios llevar a cabo la falsificaci\u00f3n de solicitudes del lado del servidor (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>) ataques.<\/p>\n<p>&#8220;El superconjunto por dise\u00f1o permite a los usuarios privilegiados conectarse a bases de datos arbitrarias y ejecutar consultas SQL arbitrarias en esas bases de datos utilizando la potente interfaz SQLLab&#8221;, Naveen Sunkavally de Horizon3.ai. <a rel=\"nofollow noopener\" href=\"https:\/\/www.horizon3.ai\/apache-superset-part-ii-rce-credential-harvesting-and-more\/\" target=\"_blank\">dicho<\/a> en un art\u00edculo t\u00e9cnico.<\/p>\n<p>&#8220;Si se puede enga\u00f1ar a Superset para que se conecte a su propia base de datos de metadatos, un atacante puede leer o escribir directamente la configuraci\u00f3n de la aplicaci\u00f3n a trav\u00e9s de SQLLab. Esto conduce a la recolecci\u00f3n de credenciales y la ejecuci\u00f3n remota de c\u00f3digo&#8221;.<\/p>\n<p>CVE-2023-39265 se relaciona con un caso de omisi\u00f3n de URI al conectarse al <a rel=\"nofollow noopener\" href=\"https:\/\/superset.apache.org\/docs\/installation\/configuring-superset\/\" target=\"_blank\">base de datos SQLite<\/a> utilizado para el metastore, lo que permite a un atacante ejecutar comandos de manipulaci\u00f3n de datos.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Tambi\u00e9n se rastrea como parte del mismo identificador CVE la falta de validaci\u00f3n al importar informaci\u00f3n de conexi\u00f3n de base de datos SQLite desde un archivo, lo que podr\u00eda usarse para importar un archivo ZIP creado con fines malintencionados.<\/p>\n<p>&#8220;Las versiones Superset de 1.5 a 2.1.0 usan el paquete pickle de Python para almacenar ciertos datos de configuraci\u00f3n&#8221;, dijo Sunkavally sobre CVE-2023-37941.<\/p>\n<p>&#8220;Un atacante con acceso de escritura a la base de datos de metadatos puede insertar una carga \u00fatil arbitraria en la tienda y luego activar la deserializaci\u00f3n de la misma, lo que lleva a la ejecuci\u00f3n remota de c\u00f3digo&#8221;.<\/p>\n<p>Algunas de las otras fallas que se han solucionado en la \u00faltima versi\u00f3n se encuentran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Una vulnerabilidad de lectura de archivos arbitrarios de MySQL que podr\u00eda explotarse para obtener credenciales para la base de datos de metadatos<\/li>\n<li>El abuso del superconjunto <a rel=\"nofollow noopener\" href=\"https:\/\/superset.apache.org\/docs\/installation\/installing-superset-from-scratch\/\" target=\"_blank\">comando cargar_ejemplos<\/a> para obtener el URI de la base de datos de metadatos desde la interfaz de usuario y modificar los datos almacenados en ella<\/li>\n<li>El uso de credenciales predeterminadas para acceder a la base de datos de metadatos en algunas instalaciones de Superset<\/li>\n<li>La filtraci\u00f3n de credenciales de base de datos en texto sin formato al consultar la API \/api\/v1\/database como usuario privilegiado (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-30776\" target=\"_blank\">CVE-2023-30776<\/a>arreglado en 2.1.0)<\/li>\n<\/ul>\n<p>La divulgaci\u00f3n se produce poco m\u00e1s de cuatro meses despu\u00e9s de que la compa\u00f1\u00eda revelara una falla de alta gravedad en el mismo producto (CVE-2023-27524, puntuaci\u00f3n CVSS: 8,9) que podr\u00eda permitir a atacantes no autorizados obtener acceso de administrador a los servidores y ejecutar c\u00f3digo arbitrario.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Demasiado vulnerable: descubrir el estado de la superficie de ataque a la identidad<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfConsigui\u00f3 el MFA?  \u00bfPAM?  \u00bfProtecci\u00f3n de la cuenta de servicio?  Descubra qu\u00e9 tan bien equipada est\u00e1 realmente su organizaci\u00f3n contra las amenazas a la identidad<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>El problema surge como resultado del uso de una SECRET_KEY predeterminada que los atacantes podr\u00edan utilizar para autenticar y acceder a recursos no autorizados en instalaciones expuestas a Internet.<\/p>\n<p>Desde la divulgaci\u00f3n p\u00fablica de la falla en abril de 2023, Horizon3.ai dijo que 2076 de 3842 servidores Superset todav\u00eda usan una SECRET_KEY predeterminada, y aproximadamente 72 instancias usan una SECRET_KEY trivialmente adivinable como superset, SUPERSET_SECRET_KEY, 1234567890, admin, changeme, thisisasecretkey, y tu_clave_secreta_aqu\u00ed.<\/p>\n<p>&#8220;El usuario es responsable de configurar Flask SECRET_KEY, lo que invariablemente lleva a que algunos usuarios establezcan claves d\u00e9biles&#8221;, dijo Sunkavally, instando a los mantenedores a agregar soporte para generar autom\u00e1ticamente la clave.<\/p>\n<p>&#8220;En la ra\u00edz de muchas de las vulnerabilidades [&#8230;] es el hecho de que la interfaz web de Superset permite a los usuarios conectarse a la base de datos de metadatos.  La ra\u00edz de muchas de las vulnerabilidades en esta publicaci\u00f3n es el hecho de que la interfaz web Superset permite a los usuarios conectarse a la base de datos de metadatos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/alert-apache-superset-vulnerabilities.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de septiembre de 2023\ue804THNSeguridad\/vulnerabilidad del servidor Se han lanzado parches para abordar dos nuevas vulnerabilidades de seguridad<\/p>\n","protected":false},"author":1,"featured_media":940379,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,42964,2346,4661,706,4664,11214,26487,4662,4668,246,201033,36,4654,201031,4659,4653,4655,17256,4666,4665,7982,201032,158906,4660,12260],"class_list":["post-940378","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-apache","tag-ataques","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-ejecucion","tag-exponen","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-remota","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-software-malicioso-ransomware","tag-superset","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/940378","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=940378"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/940378\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/940379"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=940378"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=940378"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=940378"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}