当前位置: 首页 > news >正文

Apache Airflow Hive Provider <5.0.0 存在操作系统命令注入漏洞

漏洞描述

Apache Airflow 是一个用于以编程方式创作、安排和监控工作流平台。Apache Airflow Hive Provider 是一个使用 SQL 读取、写入和管理分布式存储中的大型数据集的工具包。

Apache Airflow Hive Provider 在 5.0.0 之前的版本中由于对airflow/providers/apache/hive/hooks/hive.py文件中hive_cli_params参数不正确初始化,导致存在操作系统命令注入漏洞。

未经身份验证的远程攻击者可以将特制数据(run_cli函数的hive_conf参数可控)传递给应用程序,并在目标系统上执行任意操作系统命令。

漏洞名称Apache Airflow Hive Provider <5.0.0 存在操作系统命令注入漏洞
漏洞类型命令注入
发现时间2022/12/21
漏洞影响广度
MPS编号MPS-2022-66662
CVE编号CVE-2022-46421
CNVD编号-

影响范围

apache-airflow-providers-apache-hive@[0, 5.0.0)

修复方案

将组件 apache-airflow-providers-apache-hive 升级至 5.0.0 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-66662

https://github.com/apache/airflow/pull/28101/commits/46be2a53c2e55e3b9350276ee934d8d632ceb99f

https://www.cve.org/CVERecord?id=CVE-2022-46421

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=csdn

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=csdn

在这里插入图片描述

相关文章:

  • 教育考试类网站建设/seo诊断的网络问题
  • 汽车网络营销方式/优化网站推广
  • 做网站每个月可以赚多少/百度快速提交入口
  • 适合seo的建站系统/流量宝官网
  • 俄语网站服务器/正规seo大概多少钱
  • dede搭建网站教程/北京seo技术交流
  • 安装nnpy出现错误以及解决
  • BaseAdapter实现的投票案例
  • java微信支付v3系列——6.微信支付查询订单API
  • 【JavaScript】14_window对象与JS提升
  • 8Manage:提高项目执行力的策略有哪些?
  • 【用户交互】
  • 【MATLAB教程案例67】基于Actor-Critic结构强化学习的车杆平衡控制系统matlab仿真
  • 预约挂号系统技术点详解(二)
  • 谈谈vue的路由守卫和keep-alive后生命周期
  • 过半985、单岗位2K+简历!速腾聚创如何开展校园招聘?
  • SpringBoot封装响应处理
  • 基于注解方式Spring Security忽略拦截