Уязвимость, связанная с отказом в обслуживании с использованием регулярных выражений (ReDoS), существует в Apache Superset версий с 1.5.0 по 5.0.0. Уязвимость находится в компоненте sql_parse.py, а именно в SQL_REGEX, используемом для анализа операторов SQL при интеграции библиотеки sqlparse. Затронутое регулярное выражение содержит перекрывающиеся дизъюнкции, имеющие общий внешний квантор.
Злоумышленник, прошедший проверку подлинности, может воспользоваться этим, отправив вредоносно созданную входную строку (в частности, длинную последовательность обратных косых черт или подобных символов) на конечные точки, которые обрабатывают запросы SQL. Эта проблема затрагивает Apache Superset: до версии 6.0.0. Пользователям рекомендуется выполнить обновление до версии 6.0.0, которая устраняет проблему.
Обходные пути:
● Правила WAF. Внедрите правила брандмауэра веб-приложений (WAF) для обнаружения и блокировки
запросы, содержащие слишком длинные последовательности обратных косых черт или подозрительно повторяющиеся
шаблоны в параметре query.extras.where.
● Ограничение скорости: убедитесь, что к конечной точке /api/v1/chart/data применяется строгое ограничение скорости.
уменьшить воздействие потенциальных атак.
Показать оригинальное описание (EN)
A Regular Expression Denial of Service (ReDoS) vulnerability exists in Apache Superset versions 1.5.0 through 5.0.0. The vulnerability is located in the sql_parse.py component, specifically within the SQL_REGEX used for parsing SQL statements in the sqlparse library integration. The affected regular expression contains overlapping disjunctions that share a common outer quantifier. An authenticated attacker can exploit this by sending a maliciously crafted input string (specifically a long sequence of backslashes or similar characters) to endpoints that process SQL queries This issue affects Apache Superset: before 6.0.0. Users are recommended to upgrade to version 6.0.0, which fixes the issue. Workarounds: ● WAF Rules: Implement Web Application Firewall (WAF) rules to detect and block requests containing excessively long sequences of backslashes or suspicious repeated patterns in the queries.extras.where parameter. ● Rate Limiting: Ensure strict rate limiting is applied to the /api/v1/chart/data endpoint to reduce the impact of potential attacks.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apache Superset
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*
|
1.5.0
|
6.0.0
|