W module zarządzania instancjami alertów (alarm instance management) w Apache DolphinScheduler istnieje podatność typu command injection, umożliwiająca zalogowanemu użytkownikowi wykonanie dowolnych poleceń systemowych. Podatność otrzymała ocenę CVSS 9.8, co czyni ją krytyczną.
▸ Pokaż oryginał (EN)
Alarm instance management has command injection when there is a specific command configured. It is only for logged-in users. We recommend you upgrade to version 2.0.6 or higher
Podatność (CWE-77) polega na niedostatecznej walidacji danych wejściowych w konfiguracji komend dla instancji alertów. Gdy w konfiguracji systemu obecna jest specyficzna komenda, moduł zarządzania alertami przekazuje dane użytkownika bezpośrednio do interpretera powłoki bez odpowiedniego sanityzowania. Zalogowany użytkownik może skonstruować złośliwy payload, który zostanie wykonany jako polecenie systemowe po stronie serwera.
Atakujący z ważną sesją użytkownika może wykonać dowolne polecenia systemowe na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub naruszenia integralności i dostępności usługi.
Należy zaktualizować Apache DolphinScheduler do wersji 2.0.6 lub nowszej. Producent jednoznacznie rekomenduje migrację do tej wersji jako środek naprawczy.
Apache DolphinScheduler w wersjach poprzedzających 2.0.6 (podatność dotyczy wyłącznie zalogowanych użytkowników przy specyficznej konfiguracji komend alertów)
Podatność wymaga posiadania aktywnej sesji zalogowanego użytkownika oraz specyficznej konfiguracji komend alertów — nie jest możliwa do wykorzystania przez anonimowych atakujących, co jest istotnym czynnikiem łagodzącym mimo wysokiego wyniku CVSS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Dolphinscheduler
APPApache< 2.0.6
Powiązane podatności
Nieprawidłowe domyślne uprawnienia w Apache DolphinScheduler
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
Apache DolphinScheduler — RCE przez brak walidacji parametrów wtyczki alert
RCE w Apache DolphinScheduler przez MySQL Connector/J