CVE-2021-38540
Apache Airflow: Variable Import एंडपॉइंट में प्रमाणीकरण जांच छूट गई
- प्रकाशित
- 9 सित॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वेरिएबल इम्पोर्ट एंडपॉइंट Airflow >=2.0.0, <2.1.3 में प्रमाणीकरण (authentication) द्वारा सुरक्षित नहीं था। इससे बिना प्रमाणीकरण वाले (unauthenticated) उपयोगकर्ता उस एंडपॉइंट को हिट करके DAGs में उपयोग होने वाले Airflow वेरिएबल्स को जोड़/संशोधित कर सकते थे, जिसके परिणामस्वरूप संभावित रूप से denial of service, सूचना प्रकटीकरण (information disclosure) या remote code execution हो सकता था। यह समस्या Apache Airflow >=2.0.0, <2.1.3 को प्रभावित करती है।
स्रोत
1महत्वपूर्ण घटक पर प्रमाणीकरण की कमी CVE-2021-38540
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।