apache-airflow-providers-mongo SSL证书验证不当漏洞 (CVE-2024-25141)

漏洞类型 证书验证不恰当 发现时间 2024-02-21 漏洞等级 低危
MPS编号 MPS-qd75-4bfu CVE编号 CVE-2024-25141 漏洞影响广度

漏洞危害

OSCS 描述
apache-airflow-providers-mongo 是 Apache Airflow 用于连接和操作MongoDB数据库的组件。
apache-airflow-providers-mongo 4.0.0之间版本中,当为 Mongo Hook 启用SSL(ssl=true)来加密客户端和服务器之间的通信时,默认配置了 allow_insecure 为 True,导致SSL证书验证被绕过。即使通信被加密,攻击者仍可通过中间人攻击拦截或篡改传输的数据。
参考链接:https://www.oscs1024.com/hd/MPS-qd75-4bfu

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
apache-airflow-providers-mongo [1.0.0, 4.0.0) 升级 将组件 apache-airflow-providers-mongo 升级至 4.0.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-qd75-4bfu

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-qd75-4bfu

https://nvd.nist.gov/vuln/detail/CVE-2024-25141

https://github.com/apache/airflow/pull/37214

https://github.com/apache/airflow/commit/775a5abaddca1ca193668af00eac94337a56dc0b

(0)
上一篇 2024年2月21日 上午10:00
下一篇 2024年2月22日 下午12:00

相关推荐

  • Spring AMQP 反序列化漏洞 (CVE-2023-34050)

    漏洞类型 反序列化 发现时间 2023-10-18 漏洞等级 中危 MPS编号 MPS-1mr6-9hnw CVE编号 CVE-2023-34050 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring AMQP是将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发。 Spring AMQP中支持添加反序列化类名白名单,用于防止恶意类…

    2023年10月19日
    0
  • NPM组件 @frontend-clients/wallet-web 等窃取主机敏感信息

    【高危】NPM组件 @frontend-clients/wallet-web 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @frontend-clients/wallet-web 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-8bk3-iyfg 处置建议 强烈建议修复 发现…

    2025年7月11日
    0
  • Apache James MIME4J HTTP头注入 (CVE-2024-21742)

    漏洞类型 输入验证不恰当 发现时间 2024-02-28 漏洞等级 低危 MPS编号 MPS-6gi1-v7fp CVE编号 CVE-2024-21742 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。 当使用MIME4J的DOM来构建消息时,由于不恰当的输入验证,导致了…

    2024年2月28日
    0
  • kimai<=2.1.0 远程代码执行漏洞 (CVE-2023-46245)

    漏洞类型 代码注入 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-yhbf-l7do CVE编号 CVE-2023-46245 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kimai是一个用于记录、管理项目中工时和费用的时间追踪和工时管理应用。通常具有管理员权限的用户可以上传和渲染模板文件。 Kimai中的Twig模板引擎存在服务器端…

    2023年11月1日
    0
  • mvel2 ParseTools.subCompileExpression方法存在拒绝服务风险 (CVE-2023-51079)

    漏洞类型 拒绝服务 发现时间 2023-12-29 漏洞等级 中危 MPS编号 MPS-nhc1-imz2 CVE编号 CVE-2023-51079 漏洞影响广度 小 漏洞危害 OSCS 描述 mvel2 是用于Java平台的嵌入式表达式语言,用于通过配置文件向用户提供程序逻辑。 mvel2 v2.5.1 Final版本及之前版本中,ParseTools.s…

    2023年12月29日
    0