PT-2024-34168 · Apache · Apache Airflow

Saurabh Banawar

+1

·

Publicado

2024-11-08

·

Atualizado

2026-03-11

·

CVE-2024-50378

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do Apache Airflow anteriores à 2.10.3
Descrição:
A vulnerabilidade permite que usuários autenticados com acesso aos registros de auditoria visualizem valores confidenciais nesses registros que não deveriam ter acesso. Isso ocorre quando variáveis confidenciais são definidas por meio da CLI do Airflow, fazendo com que os valores sejam armazenados sem criptografia no banco de dados do Airflow. O risco se limita aos usuários com acesso aos registros de auditoria.
Recomendações:
Para versões do Apache Airflow anteriores à 2.10.3, atualize para o Airflow 2.10.3 ou uma versão posterior para resolver este problema. Além disso, os usuários que anteriormente usavam a CLI para definir variáveis secretas devem excluir manualmente as entradas com essas variáveis da tabela de logs.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2024-50378
CVE-2024-50378
GHSA-J857-2PWM-JJMM

Produtos afetados

Apache Airflow