# Apache Airflow 小于2.4.0版本中的bash示例存在RCE漏洞
## 概述
Apache Airflow 中的 Example Dags 存在一个漏洞,允许具有 UI 访问权限并能触发 DAGs 的攻击者通过手动提供的 run_id 参数执行任意命令。
## 影响版本
Apache Airflow 版本低于 2.4.0。
## 细节
攻击者利用此漏洞可以通过手动提供的 `run_id` 参数执行任意命令。
## 影响
此漏洞允许攻击者执行任意命令,可能导致系统被完全控制或其他严重安全问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Apache Airflow < 2.4.0 DAG example_bash_operator RCE POC | https://github.com/Mr-xn/CVE-2022-40127 | POC详情 |
2 | CVE-2022-40127 PoC and exploit | https://github.com/jakabakos/CVE-2022-40127-Airflow-RCE | POC详情 |
3 | A vulnerability in Example Dags of Apache Airflow allows an attacker with UI access who can trigger DAGs, to execute arbitrary commands via manually provided run_id parameter. This issue affects Apache Airflow Apache Airflow versions prior to 2.4.0. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2022/CVE-2022-40127.yaml | POC详情 |
4 | None | https://github.com/Threekiii/Awesome-POC/blob/master/Web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E/Apache%20Airflow%20%E8%BF%9C%E7%A8%8B%E4%BB%A3%E7%A0%81%E6%89%A7%E8%A1%8C%E6%BC%8F%E6%B4%9E%20CVE-2022-40127.md | POC详情 |
暂无评论