Apache Airflow Spark Provider 反序列化漏洞
漏洞描述
Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spark作业。
受影响版本中,由于没有对conn_prefix参数做验证,允许输入"?"来指定参数。攻击者可以通过构造参数?autoDeserialize=true连接攻击者控制的恶意的 Spark 服务器,构造反序列化利用链从而造成任意代码执行。
漏洞名称 | Apache Airflow Spark Provider 反序列化漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2023-08-29 |
漏洞影响广度 | 广 |
MPS编号 | MPS-qkdx-17bc |
CVE编号 | CVE-2023-40195 |
CNVD编号 | - |
影响范围
apache-airflow-providers-apache-spark@(-∞, 4.1.3)
修复方案
将组件 apache-airflow-providers-apache-spark 升级到 4.1.3 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-qkdx-17bc
https://nvd.nist.gov/vuln/detail/CVE-2023-40195
https://github.com/apache/airflow/commit/72ae49548aa5192a493bf796bc45612326577296
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
数据可视化引擎 G2 v5.0.24 发布
数据可视化引擎G2 v5.0.18 版本现已发布,具体更新内容包括: fix(test):调用定义的 render 函数#5481 feat(lib): 改变 graphlib 和 plotlib#5484 feat:3d line plot#5471 fix(theme):更新 light theme 的默认颜色#5487 feature(builtinlib):将一些组件从 core 移到 builtinlib#5485 docs:更新示例以适应新主题 #5344 fix(bundle):在 package.sideEffects 中添加 ./esm/index.js #5488 更新说明:https://github.com/antvis/G2/releases/tag/5.0.24
- 下一篇
轻量级 Mysql Binlog 客户端 Binlog4j 加入 Dromara 社区
轻量级 Mysql Binlog 客户端 Binlog4j 加入 Dromara 社区 项目介绍 Binlog4j 是一款提供宕机续读,高可用集群,数据转换的 Binlog 客户端。 项目特性 集群模式, 通过集群部署的方式,保证服务高可用。 宕机续读, 避免宕机期间造成数据丢失。 数据转换, 基于泛型封装 BinlogEvent 的序列化数据。 兼容 传统项目 与 Spring Boot / Cloud 项目。 兼容 Spring Boot 2.x 与 Spring Boot 3.x 版本。 应用场景 包括但不限于(1)数据同步(2)实时计算(3)数据审计(4)数据分析 下载安装 <dependency> <groupId>com.gitee.Jmysy</groupId> <artifactId>binlog4j-core</artifactId> <version>latest.version</version> </dependency> 简单使用 通过 BinlogC...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7,CentOS8安装Elasticsearch6.8.6
- MySQL8.0.19开启GTID主从同步CentOS8
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS8安装Docker,最新的服务器搭配容器使用
- Hadoop3单机部署,实现最简伪集群
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2全家桶,快速入门学习开发网站教程
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Linux系统CentOS6、CentOS7手动修改IP地址