CRITICAL🇬🇧 English

CVE-2023-25754

Apache Airflow – błąd przełączania kontekstu uprawnień przed wersją 2.6.0

CVSS 9.8v3.1pub. 2023-05-08upd. 2025-02-13

Podatność klasy Privilege Context Switching Error w Apache Airflow umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Krytyczny poziom CVSS 9.8 wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Privilege Context Switching Error vulnerability in Apache Software Foundation Apache Airflow.This issue affects Apache Airflow: before 2.6.0.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym przełączaniu kontekstu uprawnień (CWE-270), co oznacza, że aplikacja w określonych sytuacjach wykonuje operacje z nieodpowiednio wysokim poziomem uprawnień. Atakujący może to wykorzystać bez konieczności uwierzytelniania, działając zdalnie przez sieć, bez interakcji ze strony użytkownika. Szczegółowy mechanizm exploitacji nie został ujawniony w publicznym opisie podatności.

Skutki

Atakujący może uzyskać nieuprawniony dostęp do danych (naruszenie poufności), modyfikować dane lub konfigurację systemu (naruszenie integralności) oraz potencjalnie doprowadzić do niedostępności usługi (naruszenie dostępności). Pełny wektor CVSS C:H/I:H/A:H sugeruje możliwość całkowitego przejęcia kontroli nad instancją Apache Airflow.

Mitygacja

Należy zaktualizować Apache Airflow do wersji 2.6.0 lub nowszej. Poprawka została wprowadzona w ramach pull request #29506 w repozytorium projektu na GitHub. Zaleca się również ograniczenie dostępu sieciowego do interfejsu Airflow wyłącznie do zaufanych hostów jako środek dodatkowej ochrony.

Kogo dotyczy

Apache Airflow we wszystkich wersjach przed 2.6.0

Uwagi

Podatność została ujawniona 8 maja 2023 r. za pośrednictwem listy oss-security. Szczegółowy opis techniczny mechanizmu exploitacji nie jest publicznie dostępny.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Airflow

    APP
    Apache
    < 2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-13927CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Airflow — brak uwierzytelnienia w Experimental API umożliwia RCE

CVE-2026-33264CRITICAL9.8PL ✓ten sam produkt

Apache Airflow: RCE przez niebezpieczną deserializację DAG (CWE-502)

CVE-2026-42252CRITICAL9.1PL ✓ten sam produkt

Apache Airflow: command injection przez niebezpieczny wzorzec w dokumentacji BashOperator

CVE-2025-57735CRITICAL9.1PL ✓ten sam produkt

Apache Airflow: brak unieważnienia tokenu JWT po wylogowaniu

CVE-2024-42447CRITICAL9.8PL ✓ten sam produkt

Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)