CVE-2020-11978
अपाचे एयरफ्लो कमांड इंजेक्शन
- प्रकाशित
- 16 जुल॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 2 जून 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Airflow के संस्करण 1.10.10 और उससे नीचे के संस्करणों में एक समस्या पाई गई। Airflow के साथ भेजे गए उदाहरण DAGs में से एक में एक रिमोट कोड/कमांड इंजेक्शन भेद्यता की खोज की गई, जो किसी भी प्रमाणित उपयोगकर्ता को airflow worker/scheduler चलाने वाले उपयोगकर्ता के रूप में मनमाने कमांड चलाने की अनुमति देगी (उपयोग में आने वाले executor पर निर्भर करता है)। यदि आपने पहले से ही config में load_examples=False सेट करके उदाहरणों को अक्षम कर दिया है, तो आप असुरक्षित नहीं हैं।
स्रोत
2Apache Airflow <1.10.11 में उदाहरण DAGs की RCE भेद्यता का शोषण करने के तरीके का PoC
Pepe Berba · multiple · 2 जून 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।