Apache Airflow Hive Provider <5.0.0 存在操作系统命令注入漏洞
漏洞描述
Apache Airflow 是一个用于以编程方式创作、安排和监控工作流平台。Apache Airflow Hive Provider 是一个使用 SQL 读取、写入和管理分布式存储中的大型数据集的工具包。
Apache Airflow Hive Provider 在 5.0.0 之前的版本中由于对airflow/providers/apache/hive/hooks/hive.py文件中hive_cli_params参数不正确初始化,导致存在操作系统命令注入漏洞。
未经身份验证的远程攻击者可以将特制数据(run_cli函数的hive_conf参数可控)传递给应用程序,并在目标系统上执行任意操作系统命令。
漏洞名称 | Apache Airflow Hive Provider <5.0.0 存在操作系统命令注入漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2022-12-21 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-66662 |
CVE编号 | CVE-2022-46421 |
CNVD编号 | - |
影响范围
apache-airflow-providers-apache-hive@[0, 5.0.0)
修复方案
将组件 apache-airflow-providers-apache-hive 升级至 5.0.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-66662
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Jmix Studio 1.4.2 版本发布 - 企业级少代码平台
Jmix 框架开发工具 Studio 1.4.2 版本发布,这次发布主要包含以下内容,推荐通过 IDEA 插件直接升级: 新功能: - 支持在 Studio 中通过对话框选择关联实体的数据类型(DataType)。 - Studio 中自定义主题界面的优化。 - 支持在实体设计器创建可嵌入(Embeddable)实体。 - XML 编辑时,支持直接从 XML 中将组件注入控制器。 主要 Bug 修复和改进: - 修复了界面 XML 展示有时候不显示的问题。 - 修复了自定义数据类型的 changelog 会重复生成的问题。 - 修复了 JPQL 设计器更改方法不完全的问题。 - 改进了行级角色 JPQL 编辑的体验。 - 使用快速修复时,可以支持注入不存在的类变量。 详细修复的问题列表,请参考 Jmix Youtrack: https://youtrack.jmix.io/issues/JST?q=Fixed%20in%20builds:%201.4.2 Jmix 是一个覆盖应用程序全生命周期的 Java 少代码快速开发平台。以 Spring Boot 作为开源基础框架,提供过...
- 下一篇
Apache ShardingSphere-Proxy <5.3.0 存在身份认证绕过漏洞
漏洞描述 Apache ShardingSphere 是一款分布式的数据库生态系统,ShardingSphere-Proxy 是支持 MySQL、PostgreSQL 和 openGauss 协议的数据库代理模块。 ShardingSphere-Proxy 5.3.0 之前的版本中在使用 MySQL 作为数据库后端时,在客户端认证失败后没有完全清理数据库会话信息,攻击者可构造一个 ShardingSphere MySQL 客户端并执行正常的 sql 命令。 漏洞名称 Apache ShardingSphere-Proxy <5.3.0 存在身份认证绕过漏洞 漏洞类型 清理环节不完整 发现时间 2022-12-23 漏洞影响广度 小 MPS编号 MPS-2022-64480 CVE编号 CVE-2022-45347 CNVD编号 - 影响范围 org.apache.shardingsphere:shardingsphere-proxy@[1.0.0, 5.3.0) 修复方案 升级org.apache.shardingsphere:shardingsphere-proxy到 5.3....
相关文章
文章评论
共有0条评论来说两句吧...