Apache Airflow Hive Provider <4.1.0 存在命令注入漏洞
漏洞描述 Apache Airflow 是一个用于以编程方式创作、安排和监控工作流平台。Apache Airflow Hive Provider 是一个使用 SQL 读取、写入和管理分布式存储中的大型数据集的工具包。 Apache Airflow Hive Provider 在 4.1.0 之前的版本中由于 hive.py 类中没有对 schema(数据库) 参数进行有效过滤,攻击者可在与 Airflow hook 建立 sql 连接时传入恶意的 schema 参数,从而远程执行恶意代码。 漏洞名称 Apache Airflow Hive Provider <4.1.0 存在命令注入漏洞 漏洞类型 命令注入 发现时间 2022-11-22 漏洞影响广度 小 MPS编号 MPS-2022-57487 CVE编号 CVE-2022-41131 CNVD编号 - 影响范围 apache-airflow-providers-apache-hive@(-∞, 4.1.0) 修复方案 升级apache-airflow-providers-apache-hive到 4.1.0 或更高版本 参考...
