Apache Airflow:通过 Airflow cli 设置敏感变量时,机密不会在 UI 中被屏蔽(CVE-2024-50378)
CVE编号
CVE-2024-50378利用情况
暂无补丁情况
N/A披露时间
2024-11-08漏洞描述
Airflow版本低于2.10.3存在一个漏洞,允许拥有访问审计日志权限的认证用户查看他们不应看到的敏感值。当通过Airflow CLI设置敏感变量时,这些变量的值会出现在审计日志中,并以未加密的形式存储在Airflow数据库中。虽然此风险仅限于拥有审计日志访问权限的用户,但建议升级到Airflow 2.10.3或更高版本,以解决此问题。之前使用CLI设置秘密变量的用户应手动从日志表中删除包含这些变量的条目。解决建议
"将组件 Apache Airflow 升级至 2.10.3 及以上版本"
参考链接 |
|
---|---|
https://github.com/apache/airflow/pull/43123 | |
https://lists.apache.org/thread/17rxys384lzfd6nhm3fztzgvk47zy7jb |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
CWE-201 | 通过发送数据的信息暴露 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论