Improper validation of script alert plugin parameters in Apache DolphinScheduler to avoid remote command execution vulnerability. This issue affects Apache DolphinScheduler version 3.0.1 and prior versions; version 3.1.0 and prior versions. This attack can be performed only by authenticated users which can login to DS.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Dolphinscheduler
APPApache3.1.0< 3.0.2
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2024-43166CRITICAL9.8PL ✓same product
Nieprawidłowe domyślne uprawnienia w Apache DolphinScheduler
CVE-2024-43202CRITICAL9.8PL ✓same product
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
CVE-2023-49109CRITICAL9.8PL ✓same product
RCE w Apache DolphinScheduler — zdalne wykonanie kodu bez uwierzytelnienia
CVE-2022-45462CRITICAL9.8PL ✓same product
Command injection w Apache DolphinScheduler — zarządzanie alertami
CVE-2020-11974CRITICAL9.8PL ✓same product
RCE w Apache DolphinScheduler przez MySQL Connector/J