Page 6 of 39 results (0.016 seconds)

CVSS: 5.4EPSS: 0%CPEs: 4EXPL: 0

Upload data forms do not correctly render user input leading to possible XSS attack vectors that can be performed by authenticated users with database connection update permissions. This issue affects Apache Superset version 1.5.2 and prior versions and version 2.0.0. Los formularios de carga de datos no representan correctamente la entrada del usuario, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos de actualización de conexión a la base de datos. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. • https://lists.apache.org/thread/8615608jt2x7b3rmqrtngldy8pn3nz2r • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 5.4EPSS: 0%CPEs: 4EXPL: 0

Dashboard rendering does not sufficiently sanitize the content of markdown components leading to possible XSS attack vectors that can be performed by authenticated users with create dashboard permissions. This issue affects Apache Superset version 1.5.2 and prior versions and version 2.0.0. La representación del panel no sanitiza suficientemente el contenido de los componentes de rebajas, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos para crear panel. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. • https://lists.apache.org/thread/g6zy6vkpvkbj5mj32vmyzwol5ldtg9pl • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 4.3EPSS: 0%CPEs: 1EXPL: 0

Apache Superset up to 1.5.1 allowed for authenticated users to access metadata information related to datasets they have no permission on. This metadata included the dataset name, columns and metrics. Apache Superset versiones hasta 1.5.1, permitía a usuarios autenticados acceder a información de metadatos relacionada con conjuntos de datos sobre los que no tenían permiso. Estos metadatos incluían el nombre del conjunto de datos, las columnas y las métricas • https://lists.apache.org/thread/pwqyxxmn5gh7cnw3qsp66v0lt4xojt82 • CWE-273: Improper Check for Dropped Privileges •

CVSS: 9.8EPSS: 1%CPEs: 1EXPL: 0

Apache Superset before 1.4.2 is vulnerable to SQL injection in chart data requests. Users should update to 1.4.2 or higher which addresses this issue. Apache Superset versiones anteriores a 1.4.2, es vulnerable a una inyección SQL en peticiones de datos de gráficos. Los usuarios deben actualizar a versión 1.4.2, o superior que aborda este problema • http://www.openwall.com/lists/oss-security/2022/04/13/3 https://lists.apache.org/thread/94th50j5d0y2fw7ysx0g7w3t6jk3z7q6 https://lists.apache.org/thread/ztb9b6jd9rngoxwvq8r4fhpp401o613y • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •

CVSS: 6.5EPSS: 0%CPEs: 1EXPL: 0

Apache Superset up to and including 1.3.2 allowed for registered database connections password leak for authenticated users. This information could be accessed in a non-trivial way. Users should upgrade to Apache Superset 1.4.0 or higher. Apache Superset versiones hasta 1.3.2 incluyéndola, permitía un filtrado de contraseñas de conexiones de bases de datos registradas para usuarios autenticados. Esta información podía ser accedida de forma no trivial. • https://lists.apache.org/thread/xww1pccs2ckb5506wrf1v4lmxg198vkb • CWE-522: Insufficiently Protected Credentials •