apache-airflow-providers-mongo SSL证书验证不当漏洞 (CVE-2024-25141)

漏洞类型 证书验证不恰当 发现时间 2024-02-21 漏洞等级 低危
MPS编号 MPS-qd75-4bfu CVE编号 CVE-2024-25141 漏洞影响广度

漏洞危害

OSCS 描述
apache-airflow-providers-mongo 是 Apache Airflow 用于连接和操作MongoDB数据库的组件。
apache-airflow-providers-mongo 4.0.0之间版本中,当为 Mongo Hook 启用SSL(ssl=true)来加密客户端和服务器之间的通信时,默认配置了 allow_insecure 为 True,导致SSL证书验证被绕过。即使通信被加密,攻击者仍可通过中间人攻击拦截或篡改传输的数据。
参考链接:https://www.oscs1024.com/hd/MPS-qd75-4bfu

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
apache-airflow-providers-mongo [1.0.0, 4.0.0) 升级 将组件 apache-airflow-providers-mongo 升级至 4.0.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-qd75-4bfu

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-qd75-4bfu

https://nvd.nist.gov/vuln/detail/CVE-2024-25141

https://github.com/apache/airflow/pull/37214

https://github.com/apache/airflow/commit/775a5abaddca1ca193668af00eac94337a56dc0b

(0)
上一篇 2024年2月21日 上午10:00
下一篇 2024年2月22日 下午12:00

相关推荐

  • Jenkins 使用不安全权限创建临时插件 (CVE-2023-43496)

    漏洞类型 创建拥有不安全权限的临时文件 发现时间 2023-09-21 漏洞等级 高危 MPS编号 MPS-n8lm-der1 CVE编号 CVE-2023-43496 漏洞影响广度 广 漏洞危害 OSCS 描述 Jenkins 是一个用于自动化构建、测试和部署软件项目的开源工具。 受影响版本中,当直接从 URL 部署插件时 Jenkins 会在系统共享临时…

    2023年9月22日
    0
  • GitLab 以其他用户身份执行 Slack 命令 (CVE-2023-5356)

    漏洞类型 身份验证错误 发现时间 2024-01-12 漏洞等级 严重 MPS编号 MPS-pf0c-qykt CVE编号 CVE-2023-5356 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。使用 Slack 命令在 Slack 聊天环境中运行常见的 GitLab 操作。 GitLa…

    2024年1月12日
    0
  • Google Chrome <140.0.7297.0 MediaStreamTrackImpl UAF漏洞

    【高危】Google Chrome <140.0.7297.0 MediaStreamTrackImpl UAF漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器。受影响版本中,当处理媒体流时,MediaStreamTrackImpl 组件在销毁前,未能清除其底层音频轨道(MediaStreamAudioTra…

    2025年7月31日
    0
  • SSH协议前缀截断攻击(Terrapin攻击) (CVE-2023-48795)

    漏洞类型 安全相关信息的截断 发现时间 2023-12-19 漏洞等级 中危 MPS编号 MPS-nv0f-qtib CVE编号 CVE-2023-48795 漏洞影响广度 广 漏洞危害 OSCS 描述 SSH是流行的加密安全传输协议,可在不安全的网络中为网络服务提供安全的传输环境。 Fabian Bäumer等人发现SSH标准中的ChaCha20-Poly…

    2023年12月21日
    0
  • NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息

    【高危】NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @usaa-grp-payments-web-experience/bk-acknowledge-module 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址…

    2025年8月2日
    0