Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FTP Apache Airflow (CVE-2024-29733)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
21/04/2024
Última modificación:
10/07/2025

Descripción

Vulnerabilidad de validación de certificado incorrecta en el proveedor FTP Apache Airflow. El enlace FTP carece de una validación completa del certificado en las conexiones FTP_TLS, lo que potencialmente puede aprovecharse. La implementación de una validación de certificados adecuada pasando context=ssl.create_default_context() durante la creación de instancias de FTP_TLS se utiliza como mitigación para validar los certificados correctamente. Este problema afecta al proveedor FTP Apache Airflow: anterior a 3.7.0. Se recomienda a los usuarios actualizar a la versión 3.7.0, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:apache-airflow-providers-ftp:*:*:*:*:*:*:*:* 3.7.0 (excluyendo)