Domyślna konfiguracja Apache Airflow Experimental API pozwalała na dostęp do wszystkich żądań API bez jakiegokolwiek uwierzytelnienia. Podatność jest aktywnie exploitowana i umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu (RCE) na serwerze.
▸ Pokaż oryginał (EN)
The previous default setting for Airflow's Experimental API was to allow all API requests without authentication, but this poses security risks to users who miss this fact. From Airflow 1.10.11 the default has been changed to deny all requests by default and is documented at https://airflow.apache.org/docs/1.10.11/security.html#api-authentication. Note this change fixes it for new installs but existing users need to change their config to default `[api]auth_backend = airflow.api.auth.backend.deny_all` as mentioned in the Updating Guide: https://github.com/apache/airflow/blob/1.10.11/UPDATING.md#experimental-api-will-deny-all-request-by-default
Experimental API w Apache Airflow było domyślnie skonfigurowane tak, aby przyjmować wszystkie żądania bez weryfikacji tożsamości użytkownika (CWE-306: brak uwierzytelnienia dla funkcji krytycznych, CWE-1188: niebezpieczna wartość domyślna). Atakujący zdalnie, bez żadnych poświadczeń, mógł wysyłać żądania do endpointów API i wykonywać operacje na platformie orkiestracji zadań. Dopiero od wersji 1.10.11 domyślne ustawienie zostało zmienione na odmawianie wszystkich żądań (`deny_all`), jednak istniejące instalacje wymagają ręcznej zmiany konfiguracji.
Nieautoryzowany atakujący sieciowy może uzyskać pełną kontrolę nad instancją Apache Airflow, w tym wykonać zdalny kod (RCE), co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Apache Airflow do wersji 1.10.11 lub nowszej oraz ręcznie ustawić w pliku konfiguracyjnym wartość `[api]auth_backend = airflow.api.auth.backend.deny_all`. Sama aktualizacja nie wystarczy dla istniejących instalacji — wymagana jest jawna zmiana konfiguracji zgodnie z oficjalnym Updating Guide producenta.
Apache Airflow w wersjach starszych niż 1.10.11 oraz instalacje zaktualizowane do wersji 1.10.11 lub nowszej, w których nie dokonano ręcznej zmiany konfiguracji parametru `[api]auth_backend` na wartość `airflow.api.auth.backend.deny_all`
Publicznie dostępne exploity demonstrujące RCE dla Apache Airflow 1.10.10 zostały opublikowane na PacketStorm Security. CISA potwierdziła aktywne exploitowanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Airflow
APPApache< 1.10.11
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- Airflow's Experimental API
- Data dodania do KEVi
- 18 stycznia 2022
- Termin remediation (USA)i
- 18 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Poprzednia domyślna konfiguracja Experimental API Airflow'a zezwalała na wszystkie żądania API bez uwierzytelniania.
▸ Pokaż oryginał (EN)
The previous default setting for Airflow's Experimental API was to allow all API requests without authentication.
Powiązane podatności
Apache Airflow: RCE przez niebezpieczną deserializację DAG (CWE-502)
Apache Airflow: command injection przez niebezpieczny wzorzec w dokumentacji BashOperator
Apache Airflow: brak unieważnienia tokenu JWT po wylogowaniu
Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)
Apache Airflow – błąd przełączania kontekstu uprawnień przed wersją 2.6.0