Apache Airflow ODBC Provider 远程代码执行漏洞
漏洞描述
Apache Airflow 是一个开源的任务和工作流管理平台,ODBC Provider 是 Apache Airflow 的一个数据库管理/插件。
Apache Airflow ODBC Provider 受影响版本中,由于 odbc.py#driver 方法未对用户可控的 ODBC 驱动程序参数(driver)有效过滤,攻击者可在实例化 Hook 对象时传入包含恶意 driver 的 extras 参数,通过 ODBC 驱动加载并执行系统中的任意动态链接库。
漏洞名称 | Apache Airflow ODBC Provider 远程代码执行漏洞 |
---|---|
漏洞类型 | OS命令注入 |
发现时间 | 2023-06-27 |
漏洞影响广度 | 广 |
MPS编号 | MPS-9tea-y3fh |
CVE编号 | CVE-2023-34395 |
CNVD编号 | - |
影响范围
apache-airflow-providers-odbc@[1.0.0, 4.0.0)
修复方案
将 apache-airflow-providers-odbc 升级至 4.0.0 及以上版本
官方已发布针对ODBC驱动程序参数进行过滤的补丁:https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991
参考链接
https://www.oscs1024.com/hd/MPS-9tea-y3fh
https://github.com/apache/airflow/pull/31713
https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991
https://nvd.nist.gov/vuln/detail/CVE-2023-34395
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
GnuCash 5.3 发布,跨平台财务管理软件
GnuCash5.3 现已发布。GnuCash 是一个适用于个人或小型企业的财务软件,采用 GPL 协议开源,支持 GNU / Linux、BSD、Solaris、Mac OS X 及 Microsoft Windows。GnuCash 易于使用,且功能强大,它可以追踪银行帐户、股票、收入与支出,也可以基于专业的会计原则确保帐目平衡并提供准确的报表。 在 5.2 和 5.3 之间,完成了以下错误修复: Bug 798967 - 升级到 5.2 后无法保存到任何路径修复保存成功 flag 的inverted if 语句条件 以下修复和改进与错误报告无关: Chris Lam 的一些内存清理。 5.2 发行说明中缺少的是 Chris 简化了事务清理,以便每个事务仅被清理一次。这在某些情况下大大缩短了加载以及运行检查和修复的时间。 新增和更新的翻译:荷兰语、法语、匈牙利语、意大利语、葡萄牙语。 已知问题 所有未解决的错误的完整列表。 更多详情可查看:https://www.gnucash.org/news.phtml
- 下一篇
红帽对开源的承诺:对 git.centos.org 变更的回应
红帽上周宣布了限制源代码访问性的政策,称其企业发行版 RHEL (Red Hat Enterprise Linux) 相关源码仅通过 CentOS Stream 公开,付费客户和合作伙伴可通过 Red Hat Customer Portal 访问到源代码。 此举引发了巨大争议,红帽甚至被指责“背叛”开源。 近日,红帽副总裁 Mike McGrath 通过官方博客做出回应,表示该公司恪守对开源的承诺。他表示,RHEL 是基于 CentOS Stream,而 CentOS Stream 的 gitlab 库是公开的,称 RHEL 闭源完全不正确。 回应全文如下: 上周末,我花了很多时间思考业界对我上一篇博客的反应。有人称我们是邪恶的;有人称我是被安插进来将红帽变成闭源的IBM高管——这还只是其中较“友善”的说法。下面,有一些事情我们想澄清下。 我叫Mike McGrath,是红帽核心平台工程副总裁。我在红帽工作已有16年了,在加入红帽之前,我是Fedora项目的志愿者。开源,以及和开源相关的所有事,对我来说非常重要。过去一周,我看到很多人对我们辛勤工作的红帽员工说了很多不友善和不实的话,这...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装Docker,最新的服务器搭配容器使用
- Linux系统CentOS6、CentOS7手动修改IP地址
- 2048小游戏-低调大师作品
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8