Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Superset (CVE-2024-24779)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/02/2024
Última modificación:
13/02/2025

Descripción

Apache Superset con roles personalizados que incluyen "puede escribir en el conjunto de datos" y sin todos los permisos de acceso a los datos, permite a los usuarios crear conjuntos de datos virtuales para datos a los que no tienen acceso. Estos usuarios podrían luego usar esos conjuntos de datos virtuales para obtener acceso a datos no autorizados. Este problema afecta a Apache Superset: antes de la versión 3.0.4, desde la 3.1.0 hasta la 3.1.1. Se recomienda a los usuarios que actualicen a la versión 3.1.1 o 3.0.4, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 3.0.4 (incluyendo)
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.1 (excluyendo)