## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZZ-SOCMAP-CVE-2023-27524
* CVE-2023-27524
* * *
## ** Описание \- POC для CVE-2023-27524: уязвимость обхода аутентификации Apache Superset. \- создано antx 2023-04-27.
## ** Детали \- Атаки на проверку сеансов в Apache Superset версиях до 2.0.1 включительно. Установки, в которых не был изменён стандартный настроенный SECRET_KEY в соответствии с инструкциями по установке, позволяют злоумышленнику пройти аутентификацию и получить доступ к неавторизованным ресурсам. Это не затрагивает администраторов Superset, которые изменили значение по умолчанию для конфигурации SECRET_KEY.
## ** Серьёзность CVE \- attackComplexity: HIGH \- attackVector: NETWORK \- availabilityImpact: LOW \- confidentialityImpact: HIGH \- integrityImpact: HIGH \- privilegesRequired: NONE \- scope: CHANGED \- userInteraction: NONE \- version: 3.1 \- baseScore: 8.9 \- baseSeverity: HIGH
## ** Влияние \- Apache Superset \- <= 2.0.1
## ** POC \- [[./CVE-2023-27524.py][Poc]]
## ** Патч \- [[https://github.com/apache/superset/releases][патч вендора]]
** Ссылки \- Ref-Source \- [[https://twitter.com/momika233/status/1651276901821067265]] \- [[https://github.com/projectdiscovery/nuclei-templates/pull/7125/commits/9e38e8cffb068786bb87d5629cb468960968ff81][Создать CVE-2023-27524.yaml #7125]] \- CVE \- [[https://vulners.com/cve/CVE-2023-27524][CVE-2023-27524]] \- NVD \- [[https://nvd.nist.gov/vuln/detail/CVE-2023-27524][CVE-2023-27524]] \- Ref-Poc-Engine \- [[https://github.com/antx-code/pocx][pocx]]