Podatność w menedżerze uwierzytelniania FAB dla Apache Airflow pozwala atakującemu ominąć mechanizm logowania przez Azure AD OAuth, podając sfałszowany lub niepodpisany token ID (algorytm `alg:none`). Błąd jest krytyczny, ponieważ umożliwia nieuprawniony dostęp do konta dowolnego użytkownika, włącznie z administratorem.
▸ Pokaż oryginał (EN)
The FAB auth manager's Azure AD OAuth login defaulted `verify_signature=False` when decoding the ID token, so an attacker able to present a forged or unsigned (`alg:none`) ID token to the OAuth callback could bypass authentication and log in as an arbitrary user, including one holding the Admin role (CWE-347). Deployments running the FAB auth manager with the Azure AD OAuth login path under its default configuration are affected; the Authentik path already defaulted to `True`. This issue affects `apache-airflow-providers-fab` before 3.7.3. Users are advised to upgrade to `apache-airflow-providers-fab` 3.7.3, which defaults `verify_signature=True`.
Domyślna konfiguracja FAB auth managera ustawiała parametr `verify_signature=False` podczas dekodowania tokenu ID w ścieżce logowania Azure AD OAuth. Atakujący mógł dostarczyć własnoręcznie spreparowany token ID bez ważnego podpisu kryptograficznego (np. z nagłówkiem `alg:none`) do endpointu OAuth callback. Ponieważ podpis nie był weryfikowany, aplikacja akceptowała token jako prawidłowy i logowała atakującego jako wybranego przez niego użytkownika. Ścieżka logowania przez Authentik nie była podatna — tam parametr domyślnie miał wartość `True`.
Atakujący bez żadnych poświadczeń może zalogować się jako dowolny użytkownik systemu, w tym jako Administrator, uzyskując pełną kontrolę nad instancją Apache Airflow — włącznie z możliwością odczytu danych, modyfikacji pipeline'ów DAG oraz wykonywania poleceń w środowisku.
Należy niezwłocznie zaktualizować pakiet `apache-airflow-providers-fab` do wersji 3.7.3 lub nowszej, w której parametr `verify_signature` domyślnie ustawiony jest na `True`. Do czasu aktualizacji należy rozważyć wyłączenie ścieżki logowania Azure AD OAuth lub ręczne wymuszenie `verify_signature=True` w konfiguracji.
Pakiet `apache-airflow-providers-fab` we wszystkich wersjach przed 3.7.3, korzystający z FAB auth managera ze ścieżką logowania Azure AD OAuth w domyślnej konfiguracji.
Podatność dotyczy wyłącznie ścieżki logowania Azure AD OAuth w FAB auth managerze — instalacje korzystające wyłącznie z Authentik nie są podatne. Poprawka dostępna w wersji 3.7.3 pakietu apache-airflow-providers-fab.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Airflow Providers Fab
APPApache< 3.7.3
Powiązane podatności
Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)
Apache Airflow FAB: privilege escalation przez kolizję nazwy DAG 'DAGs'
Insufficient Session Expiration vulnerability in Apache Airflow Fab Provider. This issue affects Apache Airfl...
Apache Airflow FAB Auth Manager zawiera podatność LDAP filter injection (CWE-90), która pozwala nieuwierzyteln...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych