Vulnerabilidad en Apache Software Foundation (CVE-2023-51702)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
24/01/2024
Última modificación:
11/06/2025
Descripción
Desde la versión 5.2.0, cuando se utiliza el modo diferible con la ruta de un archivo de configuración de Kubernetes para la autenticación, el trabajador de Airflow serializa este archivo de configuración como un diccionario y lo envía al activador almacenándolo en metadatos sin ningún cifrado. Además, si se utiliza con una versión de Airflow entre 2.3.0 y 2.6.0, el diccionario de configuración se registrará como texto plano en el servicio activador sin enmascaramiento. Esto permite que cualquier persona con acceso a los metadatos o al registro del activador obtenga el archivo de configuración y lo utilice para acceder al clúster de Kubernetes. Este comportamiento se cambió en la versión 7.0.0, que dejó de serializar el contenido del archivo y comenzó a proporcionar la ruta del archivo para leer el contenido en el activador. Se recomienda a los usuarios actualizar a la versión 7.0.0, que soluciona este problema.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:* | 2.3.0 (incluyendo) | 2.6.1 (excluyendo) |
cpe:2.3:a:apache:airflow_cncf_kubernetes:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 7.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2024/01/24/3
- https://github.com/apache/airflow/pull/29498
- https://github.com/apache/airflow/pull/30110
- https://github.com/apache/airflow/pull/36492
- https://lists.apache.org/thread/89x3q6lz5pykrkr1fkr04k4rfn9pvnv9
- http://www.openwall.com/lists/oss-security/2024/01/24/3
- https://github.com/apache/airflow/pull/29498
- https://github.com/apache/airflow/pull/30110
- https://github.com/apache/airflow/pull/36492
- https://lists.apache.org/thread/89x3q6lz5pykrkr1fkr04k4rfn9pvnv9