CRITICAL🇬🇧 English

CVE-2022-45875

Apache DolphinScheduler — RCE przez brak walidacji parametrów wtyczki alert

CVSS 9.8v3.1pub. 2023-01-04upd. 2025-04-03

Podatność w Apache DolphinScheduler polega na nieprawidłowej walidacji parametrów wtyczki alertów skryptowych (script alert plugin), co umożliwia zdalne wykonanie poleceń systemowych (RCE). Mimo że atak wymaga uwierzytelnionego dostępu, ocena CVSS wynosi 9.8 (CRITICAL), co czyni tę podatność bardzo poważnym zagrożeniem dla środowisk produkcyjnych.

Pokaż oryginał (EN)

Improper validation of script alert plugin parameters in Apache DolphinScheduler to avoid remote command execution vulnerability. This issue affects Apache DolphinScheduler version 3.0.1 and prior versions; version 3.1.0 and prior versions. This attack can be performed only by authenticated users which can login to DS.

🤖 Analiza AI
Jak działa

Atakujący posiadający konto użytkownika w systemie Apache DolphinScheduler może przekazać złośliwe parametry do wtyczki alertów skryptowych bez odpowiedniej weryfikacji po stronie serwera. Brak właściwej walidacji danych wejściowych (CWE-20) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych w kontekście procesu serwera. Wystarczy, że napastnik jest zalogowany do systemu — nie są wymagane żadne podwyższone uprawnienia administracyjne.

Skutki

Uwierzytelniony atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnych poleceń systemowych, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Apache DolphinScheduler do wersji wyższej niż 3.0.1 (dla gałęzi 3.0.x) oraz wyższej niż 3.1.0 (dla gałęzi 3.1.x). Zaleca się również ograniczenie dostępu do systemu DolphinScheduler wyłącznie do zaufanych i niezbędnych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności.

Kogo dotyczy

Apache DolphinScheduler w wersji 3.0.1 i wcześniejszych oraz wersji 3.1.0 i wcześniejszych.

Uwagi

Mimo krytycznej oceny CVSS 9.8, atak może być przeprowadzony wyłącznie przez uwierzytelnionych użytkowników posiadających konto w systemie DolphinScheduler, co nieznacznie ogranicza powierzchnię ataku w porównaniu do typowych podatności bez wymogu uwierzytelnienia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Dolphinscheduler

    APP
    Apache
    3.1.0< 3.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-43166CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe domyślne uprawnienia w Apache DolphinScheduler

CVE-2024-43202CRITICAL9.8PL ✓ten sam produkt

RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2023-49109CRITICAL9.8PL ✓ten sam produkt

RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2022-45462CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache DolphinScheduler — zarządzanie alertami

CVE-2020-11974CRITICAL9.8PL ✓ten sam produkt

RCE w Apache DolphinScheduler przez MySQL Connector/J