Podatność typu Improper Input Validation w Apache Airflow Google Provider pozwala atakującemu na zdalne wykonanie nieautoryzowanych działań bez uwierzytelnienia. Krytyczny wynik CVSS 9.8 wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Improper Input Validation vulnerability in the Apache Airflow Google Provider. This issue affects Apache Airflow Google Provider versions before 8.10.0.
Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie Apache Airflow Google Provider. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio sprawdzane ani odrzucane przez podatny komponent. Ze względu na wektor sieciowy (AV:N) bez wymagań uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez sieć.
Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu w wysokim stopniu. Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do danych lub przejąć kontrolę nad środowiskiem Apache Airflow.
Należy niezwłocznie zaktualizować Apache Airflow Google Provider do wersji 8.10.0 lub nowszej. Aktualizacja dostępna jest w oficjalnym repozytorium projektu Apache Airflow (pull request #29497).
Apache Airflow Google Provider we wszystkich wersjach wcześniejszych niż 8.10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Airflow Providers Google
APPApache< 8.10.0
Powiązane podatności
Path Traversal w Apache Airflow Google Provider — zapis plików poza docelowym katalogiem
Apache Airflow providers-google's `ComputeEngineSSHHook` disables SSH host-key verification by default, exposi...
Improper Input Validation vulnerability in the Apache Airflow Google Provider. This issue affects Apache Airf...
The Google Cloud Secret Manager secrets backend in Apache Airflow's Google provider never applied the team sco...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych