Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04640

Опубликовано: 21 дек. 2020
Источник: fstec
CVSS3: 7.7
CVSS2: 6.3
EPSS Критический

Описание

Уязвимость конфигурации установки по умолчанию «[webserver] secret_key» программного обеспечения создания, мониторинга и оркестрации сценариев обработки данных Airflow связана с использованием предустановленных учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к постороннему веб-серверу

Вендор

Apache Software Foundation
Fortinet Inc.

Наименование ПО

Airflow
FortiAnalyzer

Версия ПО

до 1.10.14 (Airflow)
от 6.4.0 до 6.4.7 включительно (FortiAnalyzer)
от 7.0.0 до 7.0.2 включительно (FortiAnalyzer)

Тип ПО

ПО для разработки ИИ
ПО программно-аппаратных средств защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Airflow:
https://lists.apache.org/thread/rxn1y1f9fco3w983vk80ps6l32rzm6t0
Для программных продуктов Fortinet Inc. :
https://www.fortiguard.com/psirt/FG-IR-22-008
Компенсирующие меры:
- изменение значения по умолчанию для конфигурации «[webserver] secret_key» в файле airflow.cfg.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.91172
Критический

7.7 High

CVSS3

6.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.7
nvd
около 5 лет назад

Incorrect Session Validation in Apache Airflow Webserver versions prior to 1.10.14 with default config allows a malicious airflow user on site A where they log in normally, to access unauthorized Airflow Webserver on Site B through the session from Site A. This does not affect users who have changed the default value for `[webserver] secret_key` config.

CVSS3: 7.7
debian
около 5 лет назад

Incorrect Session Validation in Apache Airflow Webserver versions prio ...

CVSS3: 7.7
github
почти 5 лет назад

Incorrect Session Validation in Apache Airflow

EPSS

Процентиль: 100%
0.91172
Критический

7.7 High

CVSS3

6.3 Medium

CVSS2