Apache Airflow ODBC Provider 远程代码执行漏洞 (CVE-2023-34395)

Apache Airflow ODBC Provider 远程代码执行漏洞 (CVE-2023-34395)
漏洞类型OS命令注入发现时间2023/6/27漏洞等级中危
MPS编号MPS-9tea-y3fhCVE编号CVE-2023-34395漏洞影响广度广

漏洞危害

OSCS 描述
Apache Airflow 是一个开源的任务和工作流管理平台,ODBC Provider 是 Apache Airflow 的一个数据库管理/插件。Apache Airflow ODBC Provider 受影响版本中,由于 odbc.py#driver 方法未对用户可控的 ODBC 驱动程序参数(driver)有效过滤,攻击者可在实例化 Hook 对象时传入包含恶意 driver 的 extras 参数,通过 ODBC 驱动加载并执行系统中的任意动态链接库。
参考链接:https://www.oscs1024.com/hd/MPS-9tea-y3fh
Apache pony mail 描述
Apache Software Foundation Apache Airflow ODBC 提供程序中命令中参数定界符的不正确中和(“参数注入”)漏洞。 在OdbcHook中,由于可控的ODBC驱动程序参数允许加载任意动态链接库,从而导致命令执行,系统中存在提权漏洞。 从 4.0.0 版开始,驱动程序只能通过钩子构造函数进行设置。
此问题影响 Apache Airflow ODBC Provider:4.0.0 之前的版本。
参考链接:https://lists.apache.org/thread/l26yykftzbhc9tgcph8cso88bc2lqwwd

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
apache-airflow-providers-odbc@[1.0.0, 4.0.0)更新将 apache-airflow-providers-odbc 升级至 4.0.0 及以上版本
补丁官方已发布针对ODBC驱动程序参数进行过滤的补丁:https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991
参考链接:https://www.oscs1024.com/hd/MPS-9tea-y3fh

Apache pony mail 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Airflow ODBC Provider before 4.0.0暂无暂无
参考链接:https://lists.apache.org/thread/l26yykftzbhc9tgcph8cso88bc2lqwwd

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-9tea-y3fh

https://github.com/apache/airflow/pull/31713

https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991

https://nvd.nist.gov/vuln/detail/CVE-2023-34395

https://lists.apache.org/thread/l26yykftzbhc9tgcph8cso88bc2lqwwd

(0)
上一篇 2023年8月31日 下午3:51
下一篇 2023年8月31日 下午3:53

相关推荐

  • OGC WPS 服务端请求伪造 (CVE-2023-43795)

    漏洞类型 SSRF 发现时间 2023-10-25 漏洞等级 高危 MPS编号 MPS-fie8-1z7r CVE编号 CVE-2023-43795 漏洞影响广度 一般 漏洞危害 OSCS 描述 OGC WPS 是一个允许通过网络请求执行各种地理信息任务的地理信息处理标准。 OGC WPS规范允许对外部URL进行引用,导致攻击者能构造恶意请求,引用恶意的外部…

    2023年10月25日
    0
  • Apache OFBiz 未授权远程代码执行漏洞 (CVE-2023-51467)

    漏洞类型 凭据管理错误 发现时间 2023-12-26 漏洞等级 严重 MPS编号 MPS-qkfi-ya3x CVE编号 CVE-2023-51467 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。OFBiz支持运行 Grovvy代码来编程导出数据。 由于LoginWorker.java中使用if (…

    2023年12月27日
    0
  • React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用

    漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…

    1天前
    0
  • Apache InLong < 1.12.0 JDBC反序列化漏洞 (CVE-2024-26579)

    漏洞类型 反序列化 发现时间 2024-05-09 漏洞等级 高危 MPS编号 MPS-7rbq-ze46 CVE编号 CVE-2024-26579 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache InLong 是开源的高性能数据集成框架,用于业务构建基于流式的数据分析、建模和应用。 受影响版本中,由于 MySQLSensitiveUrlUtils…

    漏洞 2024年5月10日
    0
  • Spring Security AuthenticatedVoter 方法验证不当漏洞 (CVE-2024-22257)

    漏洞类型 访问控制不当 发现时间 2024-03-18 漏洞等级 高危 MPS编号 MPS-ucl7-dyox CVE编号 CVE-2024-22257 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring Security 是基于Spring应用程序的认证和访问控制框架 Spring Security在处理Authentication参数时没有对nul…

    2024年3月19日
    0