Apache Airflow Hive Provider <4.1.0 存在命令注入漏洞
漏洞描述
Apache Airflow 是一个用于以编程方式创作、安排和监控工作流平台。Apache Airflow Hive Provider 是一个使用 SQL 读取、写入和管理分布式存储中的大型数据集的工具包。
Apache Airflow Hive Provider 在 4.1.0 之前的版本中由于 hive.py 类中没有对 schema(数据库) 参数进行有效过滤,攻击者可在与 Airflow hook 建立 sql 连接时传入恶意的 schema 参数,从而远程执行恶意代码。
漏洞名称 | Apache Airflow Hive Provider <4.1.0 存在命令注入漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2022-11-22 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-57487 |
CVE编号 | CVE-2022-41131 |
CNVD编号 | - |
影响范围
apache-airflow-providers-apache-hive@(-∞, 4.1.0)
修复方案
升级apache-airflow-providers-apache-hive到 4.1.0 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-57487
https://nvd.nist.gov/vuln/detail/CVE-2022-41131
https://github.com/apache/airflow/pull/27647
https://github.com/apache/airflow/pull/27647/commits/5a5f6b6308982f959c13cf2499234b74d7abea94
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Svick Framework 1.9 发布 - 简单、快速、灵活的 PHP API 开发框架
Svick Framework 🐱 框架介绍 一个简单、快速、规范、灵活、扩展性好的php http api开发框架 更新内容 新增Http客户端,支持异步、并发请求 ORM从写,规范化链式调用方法 新增控制器方法可注入Request请求类 去掉boot.php引导文件 修复多模块url中有模块名的bug,apps、default_app配置统一到project配置项 优化Validator验证类、Log日志类 Config::load更改为深度合并 🍀 特性 1、PHP7.2+ 2、PSR-4标准自动加载 3、轻量级,扩展灵活,快速上手 4、支持服务容器,实现依赖注入、控制反转 5、支持单应用、多应用、多版本API 6、多环境支持,如开发环境(dev)测试环境(test)线上环境(pro) 7、支持cli模式运行 8、ORM链式调用,支持数据库读写分离设置,可具体到某张表 9、简单好用的Http客户端 🎉 future Svick-admin快速开发后台(基于Admin Work开发) 对swoole的支持 对workerman的支持 代码片段 namespace app\...
- 下一篇
openSUSE Leap Micro 5.3 正式发布,面向容器的轻量级 Linux 发行版
OpenSUSE 正式发布了openSUSE Leap Micro 5.3,这是他们基于 SUSE Linux Enterprise 15 SP4 和 SLE Micro 5.3 构建的操作系统的最新版本。 下载地址:https://get.opensuse.org/ openSUSE Leap Micro 是可靠的现代化轻量级操作系统,专门针对主机容器和虚拟化工作负载而构建。Leap Micro 是 Tumbleweed 的一种变体,支持自动更新,具有不可变 (immutable) 的特性,并提供了比 Tumbleweed 和 Leap 更清晰的其他特性。 Leap Micro 适用于航空航天、电信、汽车、国防以及其他需要不可变和自动更新的操作系统的行业,以及多种计算环境,如边缘计算、嵌入式、物联网部署等。 openSUSE Leap Micro 5.3 包含用于Cockpit 的新SELinux模块,它为用户提供基本功能来解决配置问题,并使NetworkManager成为默认网络配置工具。此外还针对目前的安全需求进行了进一步的加固和改进。 详情查看发布公告。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址