【高危】Apache Airflow Spark Provider 反序列化漏洞 (CVE-2023-40195)

zhi.oscs1024.com

|------------------------------------------------------------------|----------------------------------------------------------------------------|-----------|--------------------------------------------------------------------------------|------------|----|
| 漏洞类型 | 反序列化 | 发现时间 | 2023-08-29 | 漏洞等级 | 高危 |
| MPS编号 | MPS-qkdx-17bc | CVE编号 | CVE-2023-40195 | 漏洞影响广度 | 广 |

漏洞危害

|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| OSCS 描述 |
| Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spark作业。 受影响版本中,由于没有对conn_prefix参数做验证,允许输入"?"来指定参数。攻击者可以通过构造参数?autoDeserialize=true连接攻击者控制的恶意的 Spark 服务器,构造反序列化利用链从而造成任意代码执行。 参考链接:OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全 |

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| Apache pony mail 描述 |
| 反序列化不受信任的数据,包含来自 Apache Software Foundation Apache Airflow Spark Provider 中不受信任的 Control Sphere 漏洞的功能。 当 Apache Spark 提供程序安装在 Airflow 部署上时,有权配置 Spark hooks 的 Airflow 用户可以通过将 Airflow 节点指向恶意 Spark 服务器来有效地在 Airflow 节点上运行任意代码。 在版本 4.1.3 之前,文档中没有明确指出这一点,因此管理员可能在没有考虑到这一点的情况下提供了配置 Spark hooks 的授权。 我们建议管理员检查其配置,以确保仅向完全信任的用户提供配置 Spark hooks 的授权。 要查看文档中的警告,请访问 https://airflow.apache.org/docs/apache-airflow-providers-apache-spark/4.1.3/connections/spark.html 参考链接:https://lists.apache.org/thread/fzy95b1d6zv31j5wrx3znhzcscck2o24 |

影响范围及处置方案

OSCS 平台影响范围和处置方案

|---------------------------------------------------|------|-----------------------------------------------------------|
| 影响范围 | 处置方式 | 处置方法 |
| apache-airflow-providers-apache-spark (-∞, 4.1.3) | 更新 | 将组件 apache-airflow-providers-apache-spark 升级到 4.1.3 或更高版本 |
| 参考链接: OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全 |||

Apache pony mail 平台影响范围和处置方案

|--------------------------------------------|------|------|
| 影响范围 | 处置方式 | 处置方法 |
| Apache Airflow Spark Provider before 4.1.3 | 暂无 | 暂无 |
| 参考链接: https://lists.apache.org/thread/fzy95b1d6zv31j5wrx3znhzcscck2o24 |||

排查方式

|---------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 方式1:使用漏洞检测CLI工具来排查 使用文档:CLI客户端 | 墨菲安全文档** |
| 方式2:使用漏洞检测IDEA插件排查 使用文档:JetBrains IDE | 墨菲安全文档** |
| 方式3:接入GitLab进行漏洞检测排查 使用文档:GitLab | 墨菲安全文档** |
| 更多排查方式: 关于集成能力 | 墨菲安全文档 |

关于墨知

墨知是国内首个专注软件供应链安全领域的技术社区,社区致力于为国内数百万技术人员提供全方位的软件供应链安全专业知识内容,包括软件供应链安全技术、漏洞情报、开源组件安全、SBOM、软件成分分析(SCA)、开源许可证合规等前沿技术及最佳实践。

墨知主要内容分类:

  1. 漏洞分析:漏洞_墨知 (oscs1024.com)
  2. 投毒分析:投毒分析_墨知 (oscs1024.com)
  3. 行业动态:行业动态_墨知 (oscs1024.com)
  4. 行业研究:行业研究_墨知 (oscs1024.com)
  5. 工具推荐:工具推荐_墨知 (oscs1024.com)
  6. 最佳实践:最佳实践_墨知 (oscs1024.com)
  7. 技术科普:技术科普_墨知 (oscs1024.com)

墨知通过促进知识共享、技术研究和合作交流,帮助组织和个人提高软件供应链的安全性,减少供应链攻击的风险,并保护软件生态系统的整体安全。

进入社区:https://zhi.oscs1024.com/

原文来自:Apache Airflow Spark Provider 反序列化漏洞 (CVE-2023-40195)_墨知 (oscs1024.com)

相关推荐
wadesir18 分钟前
掌握Rust并发数据结构(从零开始构建线程安全的多线程应用)
数据结构·安全·rust
数字化转型202543 分钟前
SAP Signavio 在风机制造行业的深度应用研究
大数据·运维·人工智能
携欢1 小时前
POrtSwigger靶场之Exploiting XXE using external entities to retrieve files通关秘籍
网络·安全·github
sheji34162 小时前
【开题答辩全过程】以 基于大数据的城市租房数据的分析与可视化为例,包含答辩的问题和答案
大数据
菩提小狗2 小时前
小迪安全笔记_第4天|扩展&整理|30+种加密编码进制全解析:特点、用处与实战识别指南|小迪安全笔记|网络安全|
笔记·安全·web安全
94620164zwb52 小时前
数据备份模块 Cordova 与 OpenHarmony 混合开发实战
安全
秋4272 小时前
防火墙基本介绍与使用
linux·网络协议·安全·网络安全·架构·系统安全
sweet丶3 小时前
扩展了解DNS放大攻击:原理、影响与防御
网络协议·安全
acrelgxy4 小时前
看不见≠不存在,更不等于安全!故障电弧探测器,让隐形危险现出原形。
安全·电力监控系统·智能电力仪表
老赵聊算法、大模型备案4 小时前
新规解读:2025 年修正版《中华人民共和国网络安全法》核心变化解读
安全·web安全