漏洞标题
N/A
漏洞描述信息
在Apache Airflow版本1.10.10以下发现了一个问题。在其中一个包含的示例DAG中发现了一个远程代码/命令注入漏洞,这可能导致任何已授权的用户以运行未授权的命令作为运行Airflow工人/调度器的用户(取决于正在使用的执行器)。如果您已经在config中设置了load_examples=False,那么您就不会受到威胁。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
An issue was found in Apache Airflow versions 1.10.10 and below. A remote code/command injection vulnerability was discovered in one of the example DAGs shipped with Airflow which would allow any authenticated user to run arbitrary commands as the user running airflow worker/scheduler (depending on the executor in use). If you already have examples disabled by setting load_examples=False in the config then you are not vulnerable.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Apache Airflow 操作系统操作系统命令注入漏洞
漏洞描述信息
Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台。该平台具有可扩展和动态监控等特点。 Apache Airflow 1.10.10及之前版本中的 example DAGs存在操作系统命令注入漏洞。攻击者可利用该漏洞运行任意命令。
CVSS信息
N/A
漏洞类别
授权问题