Apache Airflow Run Task 权限绕过漏洞( CVE-2023-39508)

Apache Airflow Run Task 权限绕过漏洞( CVE-2023-39508)
漏洞类型访问控制不当发现时间2023/8/5漏洞等级严重
MPS编号MPS-2vhe-kp7qCVE编号CVE-2023-39508漏洞影响广度一般

漏洞危害

OSCS 描述
Airflow 是一个开源的工作流自动化平台,它允许用户定义、调度和监视工作流任务的执行。Run Task 是通过Airflow的Web界面或命令行工具。
在 Airflow 受影响版本中,Run Task 功能允许用户手动触发执行特定的任务,而不受正常的任务调度和依赖关系限制。当用户没有执行某个特定任务的权限时,可以通过 Run Task 功能手动触发该任务的执行,从而绕过本应该实施的访问控制和依赖关系。攻击者可以通过 Run Task 功能,在目标服务器上执行任意代码。由于DAG定义了任务之间的依赖关系和执行顺序,攻击者可以通过 Run Task 绕过某些DAG的限制。
参考链接:https://www.oscs1024.com/hd/MPS-2vhe-kp7q
APACHE Pony Mail 描述
在 Apache Software Foundation Apache Airflow 中,以不必要的特权执行将敏感信息暴露给未经授权的 Actor 漏洞。“运行任务”的特性使经过身份验证的用户能够绕过一些已经设置好的限制。它允许在 WEB 服务器上下文中执行代码,并允许绕过用户对某些 DAG 的访问限制。“运行任务”功能被认为是危险的,它已在 Apache Airflow2.6.0 中完全删除。
参考链接:https://lists.apache.org/thread/j2nkjd0zqvtqk85s6ywpx3c35pvzyx15

影响范围

OSCS
apache-airflow@(-∞, 2.6.0)
参考链接:https://www.oscs1024.com/hd/MPS-2vhe-kp7q
APACHE Pony Mail
Apache Airflow before 2.6.0
参考链接:https://lists.apache.org/thread/j2nkjd0zqvtqk85s6ywpx3c35pvzyx15

处置方案

OSCS平台处置参考
升级版本将组件 apache-airflow 升级到 2.6.0 或更高版本
参考链接https://www.oscs1024.com/hd/MPS-2vhe-kp7q
APACHE Pony Mail 平台处置参考
升级版本建议用户立即更新至2.6.0版本。
参考链接https://lists.apache.org/thread/j2nkjd0zqvtqk85s6ywpx3c35pvzyx15

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2vhe-kp7q

https://lists.apache.org/thread/j2nkjd0zqvtqk85s6ywpx3c35pvzyx15

https://nvd.nist.gov/vuln/detail/CVE-2023-39508

https://github.com/apache/airflow/pull/29706

https://github.com/apache/airflow/pull/29706/commits/a5c421778826c4287959f064126cb24e706fffa5

https://lists.apache.org/thread/j2nkjd0zqvtqk85s6ywpx3c35pvzyx15

(0)
上一篇 2023年10月9日 下午6:27
下一篇 2023年8月11日 下午3:45

相关推荐

  • OctoPrint<1.9.3 任意命令执行漏洞 (CVE-2023-41047)

    漏洞类型 模板注入 发现时间 2023-10-10 漏洞等级 中危 MPS编号 MPS-ftvy-n7x2 CVE编号 CVE-2023-41047 漏洞影响广度 一般 漏洞危害 OSCS 描述 OctoPrint是一个开源的3D打印机管理和控制软件,提供用户界面以监控和控制3D打印过程,支持远程访问和插件扩展。 在OctoPrint受影响的版本中,允许恶意…

    2023年10月10日
    0
  • glibc __vsyslog_internal 本地提权漏洞 (CVE-2023-6246)

    漏洞类型 缓冲区溢出 发现时间 2024-01-31 漏洞等级 高危 MPS编号 MPS-imzk-oyuj CVE编号 CVE-2023-6246 漏洞影响广度 广 漏洞危害 OSCS 描述 glibc(又名GNU C Library,libc6)是按照LGPL许可协议发布的开源免费C标准库。 由于 __vsyslog_internal 函数未正确处理打印…

    2024年2月1日
    0
  • 腾讯QQ Windows版客户端1-click远程代码执行风险 (MPS-0z86-njh3) [有POC]

    漏洞类型 从非可信控制范围包含功能例程 发现时间 2023-08-21 漏洞等级 高危 MPS编号 MPS-0z86-njh3 CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 QQ 是一个多平台即时通信软件。QQ Windows版客户端 9.7.15之前版本中存在逻辑设计缺陷,当消息中包含引用的文件时,直接点击即完成下载和打开操作,缺…

    2023年8月22日
    0
  • 致远A8前台上传解压漏洞 (MPS-6tdh-8qpu)

    漏洞类型 路径遍历 发现时间 2023-08-22 漏洞等级 高危 MPS编号 MPS-6tdh-8qpu CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 致远A8是一款企业级的办公自动化软件,提供全方位的企业管理解决方案。致远A8协同管理系统在前台上传解压时存在漏洞,攻击者可利用此漏洞直接写入任意文件,进而获取目标系统的控制权限。上…

    2023年8月23日
    0
  • Nacos 集群Raft反序列化漏洞 [有POC]

    漏洞类型 反序列化 发现时间 2023/6/6 漏洞等级 严重 MPS编号 MPS-x09i-fgr6 CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Nacos是一个用于动态服务发现和配置以及服务管理的平台。攻击者可以在Nacos集群处理某些Jraft请求时利用Hessian进行无限制的反序列化,从而造成远程代码执行。由于Nacos…

    2023年8月30日
    0