漏洞描述:
Apache Airflow 是一个可编程,调度和监控的工作流平台,基于有向无环图(DAG),Airflow 可以定义一组有依赖的任务,按照依赖依次执行。该漏洞影响版本Apache Airflow <2.4.0;当攻击者可访问到Apache Airflow的后台,且环境中存在默认Example Dags,则可构造恶意请求借助run_id 执行任意命令。
准备环境:
Ubuntu、apache airflow2.3.4、python3.8、mysql5.7.39
一、环境搭建:
1、指定air-flow主目录:
export AIRFLOW_HOME=~/airflow
2、air-flow安装
pip3 install apache-airflow==2.3.4


本文详细介绍了Apache Airflow的安全漏洞,该漏洞允许攻击者通过run_id执行任意命令。内容包括漏洞描述、环境搭建步骤、漏洞复现过程以及修复措施。用户需要升级到2.4.3或更高版本,或停用默认Dags来防止攻击。
漏洞复现&spm=1001.2101.3001.5002&articleId=128259201&d=1&t=3&u=e35c4c2de9314e429e9fefd1995d4a6d)
875

被折叠的 条评论
为什么被折叠?



