Apache Airflow <2.8.0 越权漏洞 (CVE-2023-48291)

漏洞类型 将资源暴露给错误范围 发现时间 2023-12-21 漏洞等级 中危
MPS编号 MPS-fdcz-e81o CVE编号 CVE-2023-48291 漏洞影响广度 广

漏洞危害

OSCS 描述
Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。
Apache Airflow中存在越权漏洞,由于auth.py#has_access_dag方法未验证请求中的dag_id参数是否一致,导致出现越权漏洞。有登陆权限的攻击者可以向/clear等接口发送恶意请求,越权清理或操作DAGs。
参考链接:https://www.oscs1024.com/hd/MPS-fdcz-e81o

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
apache-airflow (-∞, 2.8.0) 升级 将组件 apache-airflow 升级至 2.8.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-fdcz-e81o

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-fdcz-e81o

https://nvd.nist.gov/vuln/detail/CVE-2023-48291

https://lists.apache.org/thread/3nl0h014274yjlt1hd02z0q78ftyz0z3

https://github.com/advisories/GHSA-8f57-wcmg-4jmh

https://github.com/apache/airflow/pull/34366

https://github.com/apache/airflow/commit/4f1b500c47813c54349b7d3e48df0a444fb4826c

(0)
上一篇 2023年12月26日 下午12:00
下一篇 2023年12月27日 下午6:00

相关推荐

  • Apache Airflow JDBC Provider <4.0.0 远程代码执行漏洞(CVE-2023-22886)

    漏洞类型 代码注入 发现时间 2023/6/30 漏洞等级 中危 MPS编号 MPS-2023-0703 CVE编号 CVE-2023-22886 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Airflow 是一个开源的任务和工作流管理平台,JDBC Provider负责提供与关系型数据库的连接和交互功能。Apache Airflow JDBC…

    2023年8月30日
    0
  • Spring Web UriComponentsBuilder URL解析不当漏洞 (CVE-2024-22243)

    漏洞类型 SSRF 发现时间 2024-02-21 漏洞等级 高危 MPS编号 MPS-uwzo-gx91 CVE编号 CVE-2024-22243 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 受…

    2024年2月23日
    0
  • PyPI仓库 pytensorlite 组件窃取用户敏感信息

    【高危】PyPI仓库 pytensorlite 组件窃取用户敏感信息 漏洞描述 当用户安装受影响版本的 pytensorlite Python组件包时会窃取用户的浏览器、Discord/加密货币钱包、社交媒体应用(Instagram、TikTok、ProtonMail)等敏感数据信息,并发送到攻击者的 Discord Webhook 地址。 MPS编号 MP…

    2025年8月21日
    0
  • mvel2 ParseTools.subCompileExpression方法存在拒绝服务风险 (CVE-2023-51079)

    漏洞类型 拒绝服务 发现时间 2023-12-29 漏洞等级 中危 MPS编号 MPS-nhc1-imz2 CVE编号 CVE-2023-51079 漏洞影响广度 小 漏洞危害 OSCS 描述 mvel2 是用于Java平台的嵌入式表达式语言,用于通过配置文件向用户提供程序逻辑。 mvel2 v2.5.1 Final版本及之前版本中,ParseTools.s…

    2023年12月29日
    0
  • OpenAPI Generator Online<7.6.0 存在路径遍历漏洞 (CVE-2024-35219)

    漏洞类型 路径遍历 发现时间 2024-05-29 漏洞等级 高危 MPS编号 MPS-k3b4-cqrh CVE编号 CVE-2024-35219 漏洞影响广度 漏洞危害 OSCS 描述 OpenAPI Generator Online 是基于 OpenAPI 规范的代码生成器服务,旨在帮助开发人员生成客户端 SDK、服务器端代码、API 文档等。 受影响…

    漏洞 2024年5月30日
    0