CVE-2025-55674

A bypass of the DISALLOWED_SQL_FUNCTIONS security feature in Apache Superset allows for the execution of blocked SQL functions. An attacker can use a special inline block to circumvent the denylist. This allows a user with SQL Lab access to execute functions that were intended to be disabled, leading to the disclosure of sensitive database information like the software version. This issue affects Apache Superset: before 5.0.0. Users are recommended to upgrade to version 5.0.0, which fixes the issue.
References
Link Resource
https://lists.apache.org/thread/cn49ps15ny3g2b1qzdg5mj7hp47p5jdo Mailing List Vendor Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*

History

18 Aug 2025, 18:25

Type Values Removed Values Added
Summary
  • (es) Una omisión de la función de seguridad DISALLOWED_SQL_FUNCTIONS en Apache Superset permite la ejecución de funciones SQL bloqueadas. Un atacante puede usar un bloque en línea especial para eludir la lista de denegados. Esto permite a un usuario con acceso a SQL Lab ejecutar funciones que estaban destinadas a estar deshabilitadas, lo que conlleva la divulgación de información confidencial de la base de datos, como la versión del software. Este problema afecta a Apache Superset: versiones anteriores a la 5.0.0. Se recomienda a los usuarios actualizar a la versión 5.0.0, que soluciona el problema.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5
First Time Apache superset
Apache
CPE cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*
References () https://lists.apache.org/thread/cn49ps15ny3g2b1qzdg5mj7hp47p5jdo - () https://lists.apache.org/thread/cn49ps15ny3g2b1qzdg5mj7hp47p5jdo - Mailing List, Vendor Advisory

14 Aug 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-14 14:15

Updated : 2025-08-18 18:25


NVD link : CVE-2025-55674

Mitre link : CVE-2025-55674

CVE.ORG link : CVE-2025-55674


JSON object : View

Products Affected

apache

  • superset
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')