メインコンテンツにスキップ
GitHubでこのページを編集

リリース別に修正されたCVE

バージョン 4.0.2

CVEタイトル影響を受けるバージョン
CVE-2024-39887不適切なSQL認証< 4.0.1

バージョン 3.1.3, 4.0.1

CVEタイトル影響を受けるバージョン
CVE-2024-34693サーバーの任意ファイル読み取り< 3.1.3, >= 4.0.0, < 4.0.1

バージョン 3.1.2

CVEタイトル影響を受けるバージョン
CVE-2024-28148Explore REST APIにおける不適切なデータソース認証< 3.1.2

バージョン 3.0.4, 3.1.1

CVEタイトル影響を受けるバージョン
CVE-2024-27315アラートにおける不適切なエラー処理< 3.0.4, >= 3.1.0, < 3.1.1
CVE-2024-24773SQLステートメントの不適切な検証により、データへの不正アクセスが可能になる< 3.0.4, >= 3.1.0, < 3.1.1
CVE-2024-24772埋め込みコンテキストでのカスタムSQLの不適切な無害化< 3.0.4, >= 3.1.0, < 3.1.1
CVE-2024-24779新しいデータセットの作成時における不適切なデータ認証< 3.0.4, >= 3.1.0, < 3.1.1
CVE-2024-26016ダッシュボードとチャートのインポートにおける不適切な認証検証< 3.0.4, >= 3.1.0, < 3.1.1

バージョン 3.0.3

CVEタイトル影響を受けるバージョン
CVE-2023-49657ダッシュボードタイトルとチャートタイトルにおける保存型XSS< 3.0.3

バージョン 3.0.2, 2.1.3

CVEタイトル影響を受けるバージョン
CVE-2023-46104ZIP爆弾による制御されていないリソース消費が可能になる< 2.1.3, >= 3.0.0, < 3.0.2
CVE-2023-49736where_in JINJAマクロにおけるSQLインジェクション< 2.1.3, >= 3.0.0, < 3.0.2
CVE-2023-49734権限昇格の脆弱性< 2.1.3, >= 3.0.0, < 3.0.2

バージョン 3.0.0

CVEタイトル影響を受けるバージョン
CVE-2023-42502オープンリダイレクトの脆弱性< 3.0.0
CVE-2023-42505データベース接続の詳細に関する機密情報の漏洩< 3.0.0

バージョン 2.1.3

CVEタイトル影響を受けるバージョン
CVE-2023-42504レート制限がないため、サービス拒否攻撃の可能性がある< 2.1.3

バージョン 2.1.2

CVEタイトル影響を受けるバージョン
CVE-2023-40610デフォルトのサンプルデータベースによる権限昇格< 2.1.2
CVE-2023-42501Gammaロール内の不要な読み取り権限< 2.1.2
CVE-2023-43701APIエンドポイントにおける保存型XSS< 2.1.2

バージョン 2.1.1

CVEタイトル影響を受けるバージョン
CVE-2023-36387低権限ユーザーの不適切なAPI権限< 2.1.1
CVE-2023-36388低権限ユーザーの不適切なAPI権限によりSSRFが可能になる< 2.1.1
CVE-2023-27523Jinjaテンプレートクエリにおける不適切なデータ権限検証< 2.1.1
CVE-2023-27526チャートのインポートにおける不適切な認証チェック< 2.1.1
CVE-2023-39264スタックトレースがデフォルトで有効になっている< 2.1.1
CVE-2023-39265SQLiteデータベース接続の不正な登録の可能性< 2.1.1
CVE-2023-37941メタデータdbへの書き込みアクセスにより、リモートコード実行が可能になる< 2.1.1
CVE-2023-32672SQLパーサーのエッジケースがデータアクセス認証をバイパスする< 2.1.1

バージョン 2.1.0

CVEタイトル影響を受けるバージョン
CVE-2023-25504データセットのインポートにおけるSSRFの可能性< 2.1.0
CVE-2023-27524提供されたデフォルトのSECRET_KEYを使用する場合のセッション検証の脆弱性< 2.1.0
CVE-2023-27525Gammaロールの不適切なデフォルト権限< 2.1.0
CVE-2023-30776データベース接続パスワードの漏洩< 2.1.0

バージョン 2.0.1

CVEタイトル影響を受けるバージョン
CVE-2022-41703アドホック句におけるSQLインジェクションの脆弱性2.0.1未満または1.5.2未満
CVE-2022-43717ダッシュボードにおけるクロスサイトスクリプティング2.0.1未満または1.5.2未満
CVE-2022-43718アップロードフォームにおけるクロスサイトスクリプティングの脆弱性2.0.1未満または1.5.2未満
CVE-2022-43719アクセスを承認、リクエストする際のクロスサイトリクエストフォージェリ(CSRF)2.0.1未満または1.5.2未満
CVE-2022-43720ユーザー入力の不適切なレンダリング2.0.1未満または1.5.2未満
CVE-2022-43721オープンリダイレクトの脆弱性2.0.1未満または1.5.2未満
CVE-2022-45438ダッシュボードメタデータ情報の漏洩2.0.1未満または1.5.2未満