Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03447

Опубликовано: 18 мар. 2024
Источник: fstec
CVSS3: 5.6
CVSS2: 5.1
EPSS Низкий

Описание

Уязвимость сетевого программного средства Airflow FTP Provider связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Вендор

Apache Software Foundation

Наименование ПО

Airflow FTP Provider

Версия ПО

до 3.7.0 (Airflow FTP Provider)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/apache/airflow/pull/38266/commits/7f9e5f7a1cf79125da6a159400df258594085689
https://github.com/apache/airflow/blob/95e26118b828c364755f3a8c96870f3591b01c31/airflow/providers/ftp/hooks/ftp.py#L280
https://airflow.apache.org/docs/apache-airflow-providers-ftp/3.7.0/index.html
https://lists.apache.org/thread/265t5zbmtjs6h9fkw52wtp03nsbplky2
Компенсирующие меры:
Для корректной проверки сертификата по умолчанию используйте конфигурацию:
context=ssl.create_default_context()

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 29%
0.00103
Низкий

5.6 Medium

CVSS3

5.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 2.7
nvd
почти 2 года назад

Improper Certificate Validation vulnerability in Apache Airflow FTP Provider. The FTP hook lacks complete certificate validation in FTP_TLS connections, which can potentially be leveraged. Implementing proper certificate validation by passing context=ssl.create_default_context() during FTP_TLS instantiation is used as mitigation to validate the certificates properly. This issue affects Apache Airflow FTP Provider: before 3.7.0. Users are recommended to upgrade to version 3.7.0, which fixes the issue.

CVSS3: 2.7
github
почти 2 года назад

Improper Certificate Validation vulnerability in Apache Airflow FTP Provider

EPSS

Процентиль: 29%
0.00103
Низкий

5.6 Medium

CVSS3

5.1 Medium

CVSS2