Informazioni sul CVE-2024-31869

Apache Airflow: Sensitive configuration for providers displayed when "non-sensitive-only" config used

CWE ID: CWE-200

Base Score (CVSS): N/A

CVE: CVE-2024-31869

Descrizione: Versioni Airflow 2.7.0 al 2.8.4 presentano una vulnerabilità che consente a un utente autenticato di vedere la configurazione provider sensibile tramite la pagina “configurazione” quando “non-sensibile-solo” era impostato come “webserver.expose_config” (Il provider Celery è l’unico fornitore di comunità attualmente con configurazioni sensibili). Dovrebbe migrare a Airflow 2.9 o modificare la configurazione “expose_config” in “False” come workaround. Questo è simile, ma diverso da CVE-2023-46288 https://github.com/advisories/GHSA-9qqg-mh7c-chfq, che riguardava la pagina di API, non la pagina di configurazione UI.

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • Apache Software Foundation – Apache Airflow

Relazioni con altri prodotti

Produttore:Apache Software Foundation
Prodotto: Apache Airflow
Anno: 2024
CWE: CWE-200
CVSS: 0.0

Ulteriori risorse disponibili