PT-2024-34168 · Apache · Apache Airflow
Saurabh Banawar
+1
·
Publicado
2024-11-08
·
Atualizado
2026-03-11
·
CVE-2024-50378
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Versões do Apache Airflow anteriores à 2.10.3
Descrição:
A vulnerabilidade permite que usuários autenticados com acesso aos registros de auditoria visualizem valores confidenciais nesses registros que não deveriam ter acesso. Isso ocorre quando variáveis confidenciais são definidas por meio da CLI do Airflow, fazendo com que os valores sejam armazenados sem criptografia no banco de dados do Airflow. O risco se limita aos usuários com acesso aos registros de auditoria.
Recomendações:
Para versões do Apache Airflow anteriores à 2.10.3, atualize para o Airflow 2.10.3 ou uma versão posterior para resolver este problema. Além disso, os usuários que anteriormente usavam a CLI para definir variáveis secretas devem excluir manualmente as entradas com essas variáveis da tabela de logs.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow