Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r44q-98gx-pmh2

Опубликовано: 30 нояб. 2023
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Apache DolphinScheduler Missing Authorization vulnerability

Before DolphinScheduler version 3.1.0, the login user could delete UDF function in the resource center unauthorized (which almost used in sql task), with unauthorized access vulnerability (IDOR), but after version 3.1.0 we fixed this issue. We mark this cve as moderate level because it still requires user login to operate, please upgrade to version 3.1.0 to avoid this vulnerability

Пакеты

Наименование

org.apache.dolphinscheduler:dolphinscheduler-api

maven
Затронутые версииВерсия исправления

< 3.1.0

3.1.0

Наименование

org.apache.dolphinscheduler:dolphinscheduler-common

maven
Затронутые версииВерсия исправления

< 3.1.0

3.1.0

Наименование

org.apache.dolphinscheduler:dolphinscheduler-dao

maven
Затронутые версииВерсия исправления

< 3.1.0

3.1.0

Наименование

org.apache.dolphinscheduler:dolphinscheduler-service

maven
Затронутые версииВерсия исправления

< 3.1.0

3.1.0

EPSS

Процентиль: 56%
0.00333
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 6.5
nvd
около 2 лет назад

Before DolphinScheduler version 3.1.0, the login user could delete UDF function in the resource center unauthorized (which almost used in sql task), with unauthorized access vulnerability (IDOR), but after version 3.1.0 we fixed this issue. We mark this cve as moderate level because it still requires user login to operate, please upgrade to version 3.1.0 to avoid this vulnerability

EPSS

Процентиль: 56%
0.00333
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-862