PT-2021-23165 · Redash · Redash

Ian Carroll

·

Publicado

2021-11-23

·

Atualizado

2024-03-06

·

CVE-2021-41192

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões 10.0.0 e anteriores do Redash
Descrição
O Redash é um pacote para visualização e compartilhamento de dados. Se um administrador configurar o Redash sem especificar explicitamente as variáveis de ambiente REDASH COOKIE SECRET ou REDASH SECRET KEY, um valor padrão será usado para ambas, o qual é o mesmo em todas as instalações. Nesses casos, a instância fica vulnerável a invasores capazes de falsificar sessões usando o valor padrão conhecido. Este problema afeta apenas instalações nas quais as variáveis de ambiente REDASH COOKIE SECRET ou REDASH SECRET KEY não foram explicitamente definidas. Usuários das imagens oficiais do Redash na nuvem, dos droplets do Redash no Digital Ocean Marketplace ou dos scripts no repositório getredash/setup não são afetados, pois essas instâncias geram automaticamente chaves secretas únicas durante a instalação. É possível verificar se a instância está afetada verificando o valor da variável de ambiente REDASH COOKIE SECRET. Se for c292a0a3aa32397cdb050e233733900f, siga as etapas para proteger a instância.
Recomendações
Para proteger a instância, siga as etapas descritas no Alerta de Segurança do GitHub se a variável de ambiente REDASH COOKIE SECRET for c292a0a3aa32397cdb050e233733900f. Como solução temporária, considere regenerar as variáveis de ambiente REDASH COOKIE SECRET e REDASH SECRET KEY com valores únicos para evitar a falsificação de sessão. Restrinja o acesso à instância do Redash até que t

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-REDASH-2021-41192
CVE-2021-41192
GHSA-G8XR-F424-H2RV

Produtos afetados

Redash