Apache Airflow Drill Provider < 2.4.3 存在任意文件读取漏洞 (CVE-2023-39553)

Apache Airflow Drill Provider < 2.4.3 存在任意文件读取漏洞 (CVE-2023-39553)
漏洞类型输入验证不恰当发现时间2023/8/11漏洞等级中危
MPS编号MPS-bv31-4lqjCVE编号CVE-2023-39553漏洞影响广度

漏洞危害

OSCS 描述
Apache Airflow Drill Provider 是 Apache Airflow 项目中的一个模块,用于提供与 Apache Drill 数据引擎的集成。
2.4.3 之前版本中,由于 drill#create_engine 方法未对用户传入的 url 参数进行过滤,攻击者可构造恶意的查询参数,当与 DrillHook 建立连接时能够读取 Airflow 服务器上的敏感文件。
参考链接:https://www.oscs1024.com/hd/MPS-bv31-4lqj
APACHE Pony Mail 描述
Apache Software Foundation Apache Airflow Drill Provider 存在输入验证不正确的漏洞。
Apache Airflow Drill Provider 受到的漏洞允许攻击者在与 DrillHook 建立连接时传入恶意参数,从而有机会读取Airflow服务器上的文件。
此问题影响 Apache Airflow Drill Provider:2.4.3 之前的版本。
建议升级到未受影响的版本。
参考链接:https://lists.apache.org/thread/ozpl0opmob49rkcz8svo8wkxyw1395sf

影响范围

OSCS
apache-airflow-providers-apache-drill@[1.0.0, 2.4.3)
参考链接:https://www.oscs1024.com/hd/MPS-bv31-4lqj
APACHE Pony Mail
Apache Airflow Drill Provider before 2.4.3
参考链接:https://lists.apache.org/thread/ozpl0opmob49rkcz8svo8wkxyw1395sf

处置方案

OSCS平台处置参考
修复方案官方已发布补丁:https://github.com/apache/airflow/commit/fa2a54547d05258a98b253fbcb7ab8cd5049fc37
升级版本升级 apache-airflow-providers-apache-drill 到 2.4.3 或更高版本
参考链接https://www.oscs1024.com/hd/MPS-bv31-4lqj
APACHE Pony Mail 平台处置参考
升级版本建议 Apache Airflow Drill Provider 升级到2.4.3或更高版本
参考链https://lists.apache.org/thread/ozpl0opmob49rkcz8svo8wkxyw1395sf

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-bv31-4lqj

https://nvd.nist.gov/vuln/detail/CVE-2023-39553

https://github.com/apache/airflow/commit/fa2a54547d05258a98b253fbcb7ab8cd5049fc37

https://lists.apache.org/thread/ozpl0opmob49rkcz8svo8wkxyw1395sf

https://github.com/apache/airflow/pull/33074

(0)
上一篇 2023年9月1日 上午10:16
下一篇 2023年9月1日 上午10:17

相关推荐

  • Perl for Windows 任意代码执行漏洞 (CVE-2023-47039)

    漏洞类型 堆缓冲区溢出 发现时间 2024-01-03 漏洞等级 高危 MPS编号 MPS-drzf-wlk7 CVE编号 CVE-2023-47039 漏洞影响广度 一般 漏洞危害 OSCS 描述 Perl 是具有通用、解释型、跨平台性的编程语言。 Perl 受影响的Windows版本中,当运行一个使用 Windows Perl 解释器的可执行文件时,Pe…

    2024年1月3日
    0
  • Apache Airflow <2.8.0 越权漏洞 (CVE-2023-48291)

    漏洞类型 将资源暴露给错误范围 发现时间 2023-12-21 漏洞等级 中危 MPS编号 MPS-fdcz-e81o CVE编号 CVE-2023-48291 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 Apache Airflow中存在越权漏洞,由于auth.p…

    2023年12月26日
    0
  • Spring Kafka 反序列化漏洞 (CVE-2023-34040)

    漏洞类型 反序列化 发现时间 2023-08-24 漏洞等级 中危 MPS编号 MPS-fed8-ocuv CVE编号 CVE-2023-34040 漏洞影响广度 小 漏洞危害 OSCS 描述 Spring Kafka 是 Spring Framework 生态系统中的一个模块,用于简化在 Spring 应用程序中集成 Apache Kafka 的过程,记录…

    2023年8月25日
    0
  • Dataease jdbc 反序列化漏洞 (CVE-2024-23328)

    漏洞类型 反序列化 发现时间 2024-02-29 漏洞等级 严重 MPS编号 MPS-j54s-zgbo CVE编号 CVE-2024-23328 漏洞影响广度 一般 漏洞危害 OSCS 描述 Dataease是一款开源的数据可视化分析工具。 受影响版本中,由于未对用户输入的数据库连接参数做有效过滤,具有 Dataease 登陆权限的攻击者可通过使用URL…

    2024年3月1日
    0
  • MLflow<2.9.2 存在任意文件写入漏洞 (CVE-2023-6753)

    漏洞类型 路径遍历 发现时间 2023-12-14 漏洞等级 严重 MPS编号 MPS-hbve-if4y CVE编号 CVE-2023-6753 漏洞影响广度 小 漏洞危害 OSCS 描述 MLflow 是用于机器学习全生命周期管理的开源工具。 2.9.2之前版本中由于使用 posixpath.basename 过滤文件路径,未正确过滤 Windows 路…

    2023年12月18日
    0