【中危】Apache Airflow ODBC Provider 远程代码执行漏洞

news2025/3/5 2:14:16

 漏洞描述

Apache Airflow 是一个开源的任务和工作流管理平台,ODBC Provider 是 Apache Airflow 的一个数据库管理/插件。

Apache Airflow ODBC Provider 受影响版本中,由于 odbc.py#driver 方法未对用户可控的 ODBC 驱动程序参数(driver)有效过滤,攻击者可在实例化 Hook 对象时传入包含恶意 driver 的 extras 参数,通过 ODBC 驱动加载并执行系统中的任意动态链接库。

漏洞名称Apache Airflow ODBC Provider 远程代码执行漏洞
漏洞类型OS命令注入
发现时间2023/6/27
漏洞影响广度广
MPS编号MPS-9tea-y3fh
CVE编号 CVE-2023-34395
CNVD编号-


影响范围

apache-airflow-providers-odbc@[1.0.0, 4.0.0)

修复方案

将 apache-airflow-providers-odbc 升级至 4.0.0 及以上版本

官方已发布针对ODBC驱动程序参数进行过滤的补丁:https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991

参考链接

https://www.oscs1024.com/hd/MPS-9tea-y3fh

https://github.com/apache/airflow/pull/31713

https://github.com/apache/airflow/commit/517c498e17d3a449c9eab58830bcbf0b54b23991

https://nvd.nist.gov/vuln/detail/CVE-2023-34395

关于墨菲安全 

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,公司为客户提供完整的软件供应链安全管理平台,围绕SBOM提供软件全生命周期的安全管理,平台能力包括软件成分分析、源安全管理、容器镜像检测、漏洞情报预警及商业软件供应链准入评估等多个产品。为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。

开源项目:https://github.com/murphysecurity/murphysec/?sf=qbyj

产品可以极低成本的和现有开发流程中的各种工具一键打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等数十种工具无缝集成。

免费代码安全检测工具: https://nvd.nist.gov/vuln/detail/CVE-2023-34395
免费情报订阅:https://www.oscs1024.com/cm/?sf=qbyj


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/762777.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

vue - 常见的性能优化

文章目录 vue使用中常见的性能优化1, v-for 遍历避免同时使用 v-if2, 如果需要使用v-for给每项元素绑定事件时 可以使用事件代理**3, 一些数据不做响应式4,一些页面采用keep-alive缓存组件5,第三方UI库按需导入6&#…

Selenium如何定位动态元素?

在经常做自动化过程中,我们没有打开新页面、没有alert、没有frame、加了挺好的等待时间,但是还是定位不到元素?很有可能是你要定位的元素的属性是动态的,即每次打开页面,这个元素的id或者class等元素属性是动态生成的。…

低代码平台缓解了程序员日渐不足的尴尬局面

编者按:如今即便是编程语言学习难度的降低,也不足以跟上计算机应用的快速发展,为了提高软件开发效率,满足市场需求,低代码平台的可视化开发、组件化和框架化降低了开发的技术门槛,让更多人能参与到软件开发…

通过SSH的方式连接Git仓库

前置条件 git已经安装。 生成公钥私钥 任意调出 git bash 执行: 回车两次,如果已有则需要覆盖确认 Overwrite ssh-keygen -t rsa -C "your_emailexample.com" 生成后的文件路径: C:/user/你的账户/.ssh下,其中 id…

麒麟信安与派盘互认证成功

麒麟信安是中国领先的信息安全技术服务商,具有自主研发的核心安全技术,致力于为企业等各类用户提供高效、安全、可靠的信息安全防护服务。而派盘是深圳科迈爱康科技有限公司的产品,是一款本地云存储解决方案,支持多平台接入&#…

WPF Prims框架详解

文章目录 前言Prism基本使用Prism选择,DryIoc还是UnityPrism基本框架搭建Prism动态更新View和ViewModel对应关系参数动态更新函数动态绑定 prism新建项目模板region使用事例测试是否限制空间 消息订阅如何使用消息订阅使用建议 路由导航对话框/弹窗功能实现代码 前言…

国内什么牌子的ipad手写笔好用?电容笔性价比高推荐

随着平板电脑在校园、办公室中的应用越来越广泛,需要一种具有良好性能的电容笔。苹果品牌原装的这支电容笔,虽然功能很强,但因为其的价格实在是太贵了,所以只是用来学习记笔记,实在是太浪费了。所以,哪个电…

JavaSwing+MySQL的飞机订票系统(内含oracle版本)

点击以下链接获取源码: https://download.csdn.net/download/qq_64505944/88055544 JDK1.8 MySQL5.7 功能:接收客户端发来的数据、处理客户端发来的数据、发送数据包到客户端;客户端:查询所有航班的信息、查看自己所定的票、订票…

Day 60 小结

1.惰性学习(消极学习):在训练数据集的时候不会创建目标函数,只是简单将训练样本存储。后期需要对新样本进行判断的时候分析新样本和已存储的样本之间的关系,并以此确定新样本的输出值。例如:knn算法。 2.急…

LeetCode:4. 寻找两个正序数组的中位数

🍎道阻且长,行则将至。🍓 🌻算法,不如说它是一种思考方式🍀 算法专栏: 👉🏻123 题解目录 一、🌱[4. 寻找两个正序数组的中位数](https://leetcode.cn/proble…

微信朋友圈同步你知道怎么设置吗?

微信关于朋友圈同步 其实没有什么其他方法 但是不想一直复制粘贴 繁琐又麻烦 对于要发布很多条的情况下 就很不方便 如果是有可以同步朋友圈的功能 我们可以先选择一个好友 然后设置好跟圈任务 好友发啥你就会跟TA发出一模一样的朋友圈

CEASC项目环境搭建(训练VisDrone数据集)

CEASC项目环境搭建(训练VisDrone数据集) 论文地址:https://openaccess.thecvf.com/content/CVPR2023/papers/Du_Adaptive_Sparse_Convolutional_Networks_With_Global_Context_Enhancement_for_Faster_CVPR_2023_paper.pdf Code&#xff1a…

同比环比数据可视化

引言 数据分析和可视化在现代商业环境中变得越来越重要。随着数据的迅速增长,我们需要有效的工具来解释和理解这些数据。 数据可视化提供了一种直观的方式,帮助我们从海量数据中提取有意义的见解,以支持业务决策。 同比环比图作为一种常见的…

AI制图工具丨Midjourney产品功能介绍

了解如何使用Discord上的Midjourney Bot通过简单的文本提示创建自定义图像 Midjourney是一款AI制图工具,只要关键字,就能透过AI算法生成相对应的图片,只需要不到一分钟。 可以选择不同画家的艺术风格,例如安迪华荷、达芬奇、达利…

JavaScript中的JSON

一:分类  简单值:字符串、数值、布尔值和 null 可以在 JSON 中出现,就像在 JavaScript 中一样。特殊 值 undefined 不可以。 对象:第一种复杂数据类型,对象表示有序键/值对。每个值可以是简单值,也可以…

如何通过三级缓存解决 Spring 循环依赖

以下内容基于 Spring6.0.4。 这个其实是一个特别高频的面试题,松哥也一直很想和大家仔细来聊一聊这个话题,网上关于这块的文章很多,但是我一直觉得要把这个问题讲清楚还有点难度,今天我来试一试,看能不能和小伙伴们把…

一张证,三年月薪翻三倍!

18年9月,我获取了PMP(项目管理)认证,19年6月获取了PgMP(项目集群管理)认证。考证过程并不是很难,月薪却从1万突破3万,也找到了自己喜欢和擅长的工作领域,获益无穷。 什么…

Navicat 用户权限功能 | 预防 MySQL 删库风险

近期,我们后台收到一位用户的问询,有关于误删库的解决办法。对于企业来说,这可能是一个大事故!但幸运的是,该用户在不久之前看了我们的 Navicat 自动备份功能文章,并且实施了数据库备份操作,所以…

如何下载SRA存放在AWS的原始数据

通常,我们都是利用prefetch从NCBI上获取数据,然后用fasterp-dump/fastq-dump 转成fastq。但遗憾的SRA的数据是原数据的有损压缩,比如说我19年参与发表的文章里单细胞数据上传的是3个文件,但是当时的faster-dump/fastq-dump只能拆出…

MongoDB源码安装

文章目录 MongoDB源码安装:注:下载:解压:创建数据目录:创建软链接:创建变量脚本:执行脚本:启动mongodb:检查:连接mongodb: MongoDB源码安装: 注&…