Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00754

Опубликовано: 24 янв. 2024
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программного обеспечения создания, мониторинга и оркестрации сценариев обработки данных Airflow связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, подменить данные XCom, обойдя защиту настройки конфигурации "enable_xcom_pickling=False"

Вендор

Apache Software Foundation

Наименование ПО

Airflow

Версия ПО

до 2.8.1 (Airflow)

Тип ПО

ПО для разработки ИИ

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://lists.apache.org/thread/fx278v0twqzxkcts70tc04cp3f8p56pn

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 51%
0.00281
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.5
nvd
около 2 лет назад

Apache Airflow, versions before 2.8.1, have a vulnerability that allows a potential attacker to poison the XCom data by bypassing the protection of "enable_xcom_pickling=False" configuration setting resulting in poisoned data after XCom deserialization. This vulnerability is considered low since it requires a DAG author to exploit it. Users are recommended to upgrade to version 2.8.1 or later, which fixes this issue.

CVSS3: 7.5
debian
около 2 лет назад

Apache Airflow, versions before 2.8.1, have a vulnerability that allow ...

CVSS3: 7.5
github
около 2 лет назад

Apache Airflow: pickle deserialization vulnerability in XComs

EPSS

Процентиль: 51%
0.00281
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2