CVE-2022-43718 – Apache Superset: Cross-Site Scripting vulnerability on upload forms
https://notcve.org/view.php?id=CVE-2022-43718
Upload data forms do not correctly render user input leading to possible XSS attack vectors that can be performed by authenticated users with database connection update permissions. This issue affects Apache Superset version 1.5.2 and prior versions and version 2.0.0. Los formularios de carga de datos no representan correctamente la entrada del usuario, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos de actualización de conexión a la base de datos. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. • https://lists.apache.org/thread/8615608jt2x7b3rmqrtngldy8pn3nz2r • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2022-43717 – Apache Superset: Cross-Site Scripting on dashboards
https://notcve.org/view.php?id=CVE-2022-43717
Dashboard rendering does not sufficiently sanitize the content of markdown components leading to possible XSS attack vectors that can be performed by authenticated users with create dashboard permissions. This issue affects Apache Superset version 1.5.2 and prior versions and version 2.0.0. La representación del panel no sanitiza suficientemente el contenido de los componentes de rebajas, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos para crear panel. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. • https://lists.apache.org/thread/g6zy6vkpvkbj5mj32vmyzwol5ldtg9pl • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-37839 – Improper access to dataset metadata information
https://notcve.org/view.php?id=CVE-2021-37839
Apache Superset up to 1.5.1 allowed for authenticated users to access metadata information related to datasets they have no permission on. This metadata included the dataset name, columns and metrics. Apache Superset versiones hasta 1.5.1, permitía a usuarios autenticados acceder a información de metadatos relacionada con conjuntos de datos sobre los que no tenían permiso. Estos metadatos incluían el nombre del conjunto de datos, las columnas y las métricas • https://lists.apache.org/thread/pwqyxxmn5gh7cnw3qsp66v0lt4xojt82 • CWE-273: Improper Check for Dropped Privileges •
CVE-2022-27479 – SQL injection vulnerability in chart data API
https://notcve.org/view.php?id=CVE-2022-27479
Apache Superset before 1.4.2 is vulnerable to SQL injection in chart data requests. Users should update to 1.4.2 or higher which addresses this issue. Apache Superset versiones anteriores a 1.4.2, es vulnerable a una inyección SQL en peticiones de datos de gráficos. Los usuarios deben actualizar a versión 1.4.2, o superior que aborda este problema • http://www.openwall.com/lists/oss-security/2022/04/13/3 https://lists.apache.org/thread/94th50j5d0y2fw7ysx0g7w3t6jk3z7q6 https://lists.apache.org/thread/ztb9b6jd9rngoxwvq8r4fhpp401o613y • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2021-44451 – API sensitive information leak
https://notcve.org/view.php?id=CVE-2021-44451
Apache Superset up to and including 1.3.2 allowed for registered database connections password leak for authenticated users. This information could be accessed in a non-trivial way. Users should upgrade to Apache Superset 1.4.0 or higher. Apache Superset versiones hasta 1.3.2 incluyéndola, permitía un filtrado de contraseñas de conexiones de bases de datos registradas para usuarios autenticados. Esta información podía ser accedida de forma no trivial. • https://lists.apache.org/thread/xww1pccs2ckb5506wrf1v4lmxg198vkb • CWE-522: Insufficiently Protected Credentials •