CVE-2020-13927
A API Experimental do Apache Airflow aceitava todas as requisições sem autenticação por padrão, permitindo que qualquer pessoa com acesso à rede controlasse fluxos de trabalho e dados. Isso foi mudado na versão 1.10.11 para negar todas as requisições por padrão, mas instalações existentes permanecem vulneráveis sem configuração manual.
O endpoint da API Experimental não exigia autenticação por padrão (CWE-306), permitindo que atacantes remotos não autenticados fizessem chamadas arbitrárias à API pela rede. A exploração requer apenas acesso de rede à instância Airflow; a vulnerabilidade afeta implantações anteriores à 1.10.11 e aquelas que não configuraram explicitamente o backend deny_all. O impacto inclui manipulação não autorizada de workflows, exfiltração de dados e possível execução remota de código através de uploads de DAG.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →