Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-27524

Superset

Hersteller: Apache
8,9 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Datenanalyse- und Visualisierungsplattform Apache Superset und beruht auf einer unsicheren Standardkonfiguration. Superset verwendet einen geheimen Schlüssel (SECRET_KEY), um Sitzungs-Cookies kryptografisch zu signieren und sensible Informationen in der Datenbank zu verschlüsseln. Bei der Installation ist dafür ein fest vorgegebener Standardwert hinterlegt. Wer diesen Schlüssel nicht entsprechend der Installationsanleitung durch einen eigenen, zufällig erzeugten Wert ersetzt, betreibt seine Instanz mit einem allgemein bekannten Geheimnis. Ein Angreifer kann dieses bekannte Geheimnis nutzen, um gültige Sitzungs-Cookies selbst zu signieren und zu fälschen. Dadurch gibt er sich als angemeldeter Benutzer aus, authentifiziert sich ohne legitime Zugangsdaten und greift auf Ressourcen zu, die ihm eigentlich nicht offenstehen. Betroffen sind ausschließlich Installationen mit dem unveränderten Standardschlüssel; Betreiber, die bereits einen eigenen sicheren Wert gesetzt haben, sind nicht angreifbar.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um – insbesondere einen eigenen, zufällig erzeugten geheimen Schlüssel. Sind keine Gegenmaßnahmen verfügbar, stellen Sie den Einsatz des Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.