
Proof-of-Concept-Exploit für CVE-2020-11981, das Apache Airflow Command Injection über den Redis-Broker angreift und Remote-Code-Ausführung auf verwundbaren Workern ermöglicht.
docker-compose up -d
VM (Docker-Container): 172.18.0.2
docker build -t scan11981 .
docker run -v /tmp/:/output --network exploit -t scan11981 --targets 172.18.0.2:6379 --output /output/result.txt
cat /tmp/result.txt
Beschreibung der Schwachstelle: Die Schwachstelle hängt mit einer Befehlsinjektion in Apache Airflow (Version 1.10.10 und niedriger) zusammen, wenn CeleryExecutor und Redis als Broker verwendet werden. Ein Angreifer mit Zugriff auf Redis kann speziell gestaltete Aufgaben senden, die von Airflow-Workern als Befehle ausgeführt werden. Dies kann zur Ausführung von beliebigem Code mit den Rechten des Benutzers führen, unter dem Airflow ausgeführt wird.
Risiken: RCE - Kontrolle über die Maschine.
Empfehlungen zur Behebung: Apache Airflow aktualisieren, die aktuelle Version ist derzeit 3.0.1; außerdem wird empfohlen, den Zugriff auf den Broker (Redis oder RabbitMQ) einzuschränken.