漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Kestra: Unauthenticated management `/worker` endpoint exposes live task configuration and plaintext credentials
Vulnerability Description
Kestra is an open-source, event-driven orchestration platform. Prior to 2.0.0-rc6, Kestra's worker/src/main/java/io/kestra/worker/endpoint/WorkerEndpoint.java serves GET /worker without authentication and serializes the complete live Task object, which can expose commands, environment variables, HTTP headers, connection details, plaintext credentials, and execution identifiers while the main API on port 8080 remains protected. This issue is fixed in 2.0.0-rc6.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
信息暴露
Vulnerability Title
Kestra 信息泄露漏洞
Vulnerability Description
Kestra是Kestra组织开源的一个工作流自动化平台。 Kestra 2.0.0-rc6之前版本存在安全漏洞,该漏洞源于WorkerEndpoint.java中的/worker端点未经身份验证即可访问,并序列化完整的实时Task对象,可能导致命令、环境变量、HTTP标头、连接详情、明文凭据和执行标识符泄露。
CVSS Information
N/A
Vulnerability Type
N/A