Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de peticiones por medio de una serie de campos de texto con plantilla en el paquete "os" de Python en Apache Superset (CVE-2020-13948)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2020
Última modificación:
07/11/2023

Descripción

Mientras investigaba un reporte de error en Apache Superset, se determinó que un usuario autenticado podía crear peticiones por medio de una serie de campos de texto con plantilla en el producto que permitirían el acceso arbitrario al paquete "os" de Python en el proceso de la aplicación web en las versiones anteriores a 0.37.1. Por tanto, un usuario autenticado podía enumerar y acceder a archivos, variables de entorno e información de proceso. Además, fue posible establecer variables de entorno para el proceso actual, crear y actualizar archivos en carpetas escribibles por el proceso web y ejecutar programas arbitrarios accesibles por el proceso web. Todas las demás operaciones disponibles para el paquete "os" en Python también estaban disponibles, inclusive si no se enumeraron explícitamente en este CVE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 0.37.1 (excluyendo)