Apache Airflow FTP Provider<3.7.0 证书验证不当风险 (CVE-2024-29733)

漏洞类型 证书验证不恰当 发现时间 2024-04-22 漏洞等级 低危
MPS编号 MPS-qvto-mpga CVE编号 CVE-2024-29733 漏洞影响广度

漏洞危害

OSCS 描述
Apache Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能,FTP Provider 组件用于Airflow与FTP服务器进行交互。
Apache Airflow FTP Provider 3.7.0之前版本中,由于 ftp#FTPSHook 方法在创建 FTP_TLS 连接时未进行证书校验,攻击者可利用该漏洞进行中间人攻击,窃取系统敏感信息。3.7.0版本在FTP_TLS实例化过程中,通过传递 context=ssl.create_default_context() 进行证书验证修复此漏洞。
参考链接:https://www.oscs1024.com/hd/MPS-qvto-mpga

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
apache-airflow-providers-ftp [1.0.0, 3.7.0) 升级 升级apache-airflow-providers-ftp到 3.7.0 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-qvto-mpga

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-qvto-mpga

https://nvd.nist.gov/vuln/detail/CVE-2024-29733

https://github.com/apache/airflow/commit/7f9e5f7a1cf79125da6a159400df258594085689

https://lists.apache.org/thread/265t5zbmtjs6h9fkw52wtp03nsbplky2

(0)
上一篇 2024年4月17日
下一篇 2024年4月22日

相关推荐

  • OpenSSH <9.6 命令注入漏洞 (CVE-2023-51385)

    漏洞类型 OS命令注入 发现时间 2023-12-19 漏洞等级 高危 MPS编号 MPS-9rip-l1u7 CVE编号 CVE-2023-51385 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSH 是使用 SSH 协议进行远程登录的连接工具。 在OpenSSH 9.6版本之前的ssh中,如果用户名或主机名中含有shell元字符(如 | &#8…

    2023年12月20日
    0
  • Vue.js Devtools 信息泄漏漏洞 (CVE-2023-5718)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-10-23 漏洞等级 中危 MPS编号 MPS-ufj7-8m52 CVE编号 CVE-2023-5718 漏洞影响广度 一般 漏洞危害 OSCS 描述 Vue.js Devtools 是一款用于 Vue.js 应用程序开发和调试的浏览器扩展工具。 扩展中没有正确验证和授权postMessage()消息的来源…

    2023年10月24日
    0
  • Apache Nifi JMS组件存在JNDI反序列化漏洞 (CVE-2023-34212)

    漏洞类型 反序列化 发现时间 2023/6/13 漏洞等级 高危 MPS编号 MPS-y8rd-wenb CVE编号 CVE-2023-34212 漏洞影响广度 一般 漏洞危害OSCS 描述Apache NiFi 是一个开源的数据流处理和自动化工具, JndiJmsConnectionFactoryProvider 控制器组件用于配置 JMS 连接地址。Ap…

    2023年8月30日
    0
  • Redis RedisGraph 任意代码执行 (CVE-2023-47004)

    漏洞类型 经典缓冲区溢出 发现时间 2023-11-07 漏洞等级 严重 MPS编号 MPS-pe54-zmc7 CVE编号 CVE-2023-47004 漏洞影响广度 一般 漏洞危害 OSCS 描述 Redis是一款将数据存储在磁盘上的内存数据库。RedisGraph是用于 Redis 的图形数据库模块(默认未安装该模块)。 Redis中RedisGrap…

    2023年11月7日
    0
  • pimcore/pimcore <10.5.22 存在路径遍历漏洞 (CVE-2023-2984)

    漏洞类型 路径遍历 发现时间 2023/5/31 漏洞等级 高危 MPS编号 MPS-65b9-qpxd CVE编号 CVE-2023-2984 漏洞影响广度 一般 漏洞危害OSCS 描述pimcore/pimcore 是一个开源的多功能企业级内容管理系统 (CMS) 和数据管理平台。pimcore/pimcore 10.5.22版本之前版本中由于 Pimc…

    2023年8月31日
    0