Podatność w Apache DolphinScheduler polega na nieprawidłowej walidacji parametrów wtyczki alertów skryptowych (script alert plugin), co umożliwia zdalne wykonanie poleceń systemowych (RCE). Mimo że atak wymaga uwierzytelnionego dostępu, ocena CVSS wynosi 9.8 (CRITICAL), co czyni tę podatność bardzo poważnym zagrożeniem dla środowisk produkcyjnych.
▸ Pokaż oryginał (EN)
Improper validation of script alert plugin parameters in Apache DolphinScheduler to avoid remote command execution vulnerability. This issue affects Apache DolphinScheduler version 3.0.1 and prior versions; version 3.1.0 and prior versions. This attack can be performed only by authenticated users which can login to DS.
Atakujący posiadający konto użytkownika w systemie Apache DolphinScheduler może przekazać złośliwe parametry do wtyczki alertów skryptowych bez odpowiedniej weryfikacji po stronie serwera. Brak właściwej walidacji danych wejściowych (CWE-20) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych w kontekście procesu serwera. Wystarczy, że napastnik jest zalogowany do systemu — nie są wymagane żadne podwyższone uprawnienia administracyjne.
Uwierzytelniony atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnych poleceń systemowych, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Apache DolphinScheduler do wersji wyższej niż 3.0.1 (dla gałęzi 3.0.x) oraz wyższej niż 3.1.0 (dla gałęzi 3.1.x). Zaleca się również ograniczenie dostępu do systemu DolphinScheduler wyłącznie do zaufanych i niezbędnych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności.
Apache DolphinScheduler w wersji 3.0.1 i wcześniejszych oraz wersji 3.1.0 i wcześniejszych.
Mimo krytycznej oceny CVSS 9.8, atak może być przeprowadzony wyłącznie przez uwierzytelnionych użytkowników posiadających konto w systemie DolphinScheduler, co nieznacznie ogranicza powierzchnię ataku w porównaniu do typowych podatności bez wymogu uwierzytelnienia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Dolphinscheduler
APPApache3.1.0< 3.0.2
Powiązane podatności
Nieprawidłowe domyślne uprawnienia w Apache DolphinScheduler
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
Command injection w Apache DolphinScheduler — zarządzanie alertami
RCE w Apache DolphinScheduler przez MySQL Connector/J