CVE-2025-69219
Apache Airflow Providers Http: apache-airflow-providers-http में असुरक्षित Pickle Deserialization, जो HttpOperator के माध्यम से RCE की ओर ले जाती है
- प्रकाशित
- 9 मार्च 2026
- अद्यतन
- 10 मार्च 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DB तक पहुँच रखने वाला उपयोगकर्ता एक database entry तैयार कर सकता है जिसके परिणामस्वरूप Triggerer पर कोड निष्पादित हो सकता है - जो DB तक पहुँच रखने वाले किसी भी व्यक्ति को Dag Author के समान अनुमतियाँ देता है। चूँकि Airflow के लिए सीधे DB उपयोग सामान्य और अनुशंसित नहीं है, इसलिए इससे क्षति पहुँचने की संभावना कम है। इस जोखिम से भी बचने के लिए आपको provider के संस्करण 6.0.0 में अपग्रेड करना चाहिए।
स्रोत
2CVE-2025-69219 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो असुरक्षित pickle deserialization के माध्यम से Apache Airflow Providers HTTP में रिमोट कोड एक्जीक्यूशन का प्रदर्शन करता है। इसमें PoC स्क्रिप्ट्स, तकनीकी विश्लेषण और शमन मार्गदर्शन शामिल है।
cve-2025-69219
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।