CVE-2020-13927
Apache Airflow का प्रायोगिक API प्रमाणीकरण बाईपास
- प्रकाशित
- 10 नव॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 2 जून 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Airflow के Experimental API के लिए पिछली डिफ़ॉल्ट सेटिंग सभी API अनुरोधों को बिना प्रमाणीकरण के अनुमति देना था, लेकिन यह उन उपयोगकर्ताओं के लिए सुरक्षा जोखिम पैदा करता है जो इस तथ्य से अनजान हैं। Airflow 1.10.11 से डिफ़ॉल्ट को बदलकर सभी अनुरोधों को डिफ़ॉल्ट रूप से अस्वीकार कर दिया गया है और इसे https://airflow.apache.org/docs/1.10.11/security.html#api-authentication पर प्रलेखित किया गया है। ध्यान दें कि यह बदलाव नए इंस्टॉलेशन के लिए इसे ठीक करता है, लेकिन मौजूदा उपयोगकर्ताओं को अपने कॉन्फ़िगरेशन को डिफ़ॉल्ट `[api]auth_backend = airflow.api.auth.backend.deny_all` में बदलने की आवश्यकता है, जैसा कि Updating Guide में उल्लेख किया गया है: https://github.com/apache/airflow/blob/1.10.11/UPDATING.md#experimental-api-will-deny-all-request-by-default
स्रोत
1Pepe Berba · multiple · 2 जून 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।