Apache Airflow:通过 Airflow cli 设置敏感变量时,机密不会在 UI 中被屏蔽(CVE-2024-50378)

admin 2024-11-10 19:18:59 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Apache Airflow:通过 Airflow cli 设置敏感变量时,机密不会在 UI 中被屏蔽(CVE-2024-50378)

CVE编号

CVE-2024-50378

利用情况

暂无

补丁情况

N/A

披露时间

2024-11-08
漏洞描述
Airflow版本低于2.10.3存在一个漏洞,允许拥有访问审计日志权限的认证用户查看他们不应看到的敏感值。当通过Airflow CLI设置敏感变量时,这些变量的值会出现在审计日志中,并以未加密的形式存储在Airflow数据库中。虽然此风险仅限于拥有审计日志访问权限的用户,但建议升级到Airflow 2.10.3或更高版本,以解决此问题。之前使用CLI设置秘密变量的用户应手动从日志表中删除包含这些变量的条目。
解决建议
"将组件 Apache Airflow 升级至 2.10.3 及以上版本"
参考链接
https://github.com/apache/airflow/pull/43123
https://lists.apache.org/thread/17rxys384lzfd6nhm3fztzgvk47zy7jb
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-201 通过发送数据的信息暴露
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-45764利用情况 暂无补丁情况 N/A披露时间 2024-11-09漏洞描述Dell企业级SONiC操作系统版本4.1
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-45765利用情况 暂无补丁情况 N/A披露时间 2024-11-09漏洞描述Dell企业级SONiC操作系统版本4.1
评论:0   参与:  0