CVE-2020-13927
Bypass dell'autenticazione dell'API sperimentale di Apache Airflow
- Pubblicato
- 10 nov 2020
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 2 giu 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
L'impostazione predefinita precedente per l'Experimental API di Airflow consentiva tutte le richieste API senza autenticazione, ma questo comporta rischi per la sicurezza per gli utenti che non notano questo dettaglio. A partire da Airflow 1.10.11 l'impostazione predefinita è stata modificata per negare tutte le richieste di default ed è documentata su https://airflow.apache.org/docs/1.10.11/security.html#api-authentication. Si noti che questa modifica risolve il problema per le nuove installazioni, ma gli utenti esistenti devono modificare la propria configurazione impostando `[api]auth_backend = airflow.api.auth.backend.deny_all` come menzionato nella Guida all'aggiornamento: https://github.com/apache/airflow/blob/1.10.11/UPDATING.md#experimental-api-will-deny-all-request-by-default
Fonti
1Pepe Berba · multiple · 2 giu 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.