CRITICAL🇬🇧 English

CVE-2023-25691

Brak walidacji danych wejściowych w Apache Airflow Google Provider

CVSS 9.8v3.1pub. 2023-02-24upd. 2025-03-11

Podatność typu Improper Input Validation w Apache Airflow Google Provider pozwala atakującemu na zdalne wykonanie nieautoryzowanych działań bez uwierzytelnienia. Krytyczny wynik CVSS 9.8 wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Improper Input Validation vulnerability in the Apache Airflow Google Provider. This issue affects Apache Airflow Google Provider versions before 8.10.0.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie Apache Airflow Google Provider. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które nie są odpowiednio sprawdzane ani odrzucane przez podatny komponent. Ze względu na wektor sieciowy (AV:N) bez wymagań uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez sieć.

Skutki

Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu w wysokim stopniu. Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do danych lub przejąć kontrolę nad środowiskiem Apache Airflow.

Mitygacja

Należy niezwłocznie zaktualizować Apache Airflow Google Provider do wersji 8.10.0 lub nowszej. Aktualizacja dostępna jest w oficjalnym repozytorium projektu Apache Airflow (pull request #29497).

Kogo dotyczy

Apache Airflow Google Provider we wszystkich wersjach wcześniejszych niż 8.10.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Airflow Providers Google

    APP
    Apache
    < 8.10.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-49297HIGH8.1PL ✓ten sam produkt

Path Traversal w Apache Airflow Google Provider — zapis plików poza docelowym katalogiem

CVE-2026-45361HIGH8.1ten sam produkt

Apache Airflow providers-google's `ComputeEngineSSHHook` disables SSH host-key verification by default, exposi...

CVE-2023-25692HIGH7.5ten sam produkt

Improper Input Validation vulnerability in the Apache Airflow Google Provider. This issue affects Apache Airf...

CVE-2026-68868MEDIUM6.5ten sam produkt

The Google Cloud Secret Manager secrets backend in Apache Airflow's Google provider never applied the team sco...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych