CVE

Vulnerabilidad en Apache Airflow Celery y Apache Airflow (CVE-2023-46215)

Severidad:
ALTA
Type:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
28/10/2023
Última modificación:
08/11/2023

Descripción

Vulnerabilidad de inserción de información confidencial en un archivo de registro en el proveedor de Apache Airflow Celery, Apache Airflow. La información confidencial se registra como texto plano cuando los protocolos rediss, amqp y rpc se utilizan como backend de resultados de Celery. Nota: la vulnerabilidad se refiere a la información expuesta en los registros, no al acceso a los registros. Este problema afecta al proveedor Apache Airflow Celery: desde 3.3.0 hasta 3.4.0; Apache Airflow: desde 1.10.0 hasta 2.6.3. Se recomienda a los usuarios actualizar el proveedor Airflow Celery a la versión 3.4.1 y Apache Airlfow a la versión 2.7.0, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:* 1.10.0 (incluyendo) 2.7.0 (excluyendo)
cpe:2.3:a:apache:airflow_celery_provider:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.4.0 (incluyendo)