Voltar para o Labs
Alerta de Segurança

CVE-2023-49920

Sobre

O Apache Airflow, versões 2.7.0 até 2.7.3, tem uma vulnerabilidade que permite a um atacante acionar uma DAG em uma requisição GET sem validação de CSRF. Como resultado, era possível para um site malicioso aberto no mesmo navegador — pelo usuário que também tinha a UI do Airflow aberta — acionar a execução de DAGs sem o consentimento do usuário.
Recomenda-se que os usuários atualizem para a versão 2.8.0 ou posterior, que não é afetada.

Fraqueza (CWE):CWE-352

Análise do analista Rainforest

O Apache Airflow 2.7.0 até 2.7.3 permite a um atacante acionar uma DAG por meio de uma requisição GET sem validação de CSRF. A consequência prática: um site malicioso, aberto no mesmo navegador por um usuário que também tem a UI do Airflow logada, pode disparar silenciosamente execuções de DAG sem consentimento. DAGs rodam fluxos de trabalho reais contra sistemas reais, então um acionamento sem consentimento não é cosmético — pode iniciar movimentação de dados ou jobs que o usuário nunca pretendeu.

A condição restritiva é o padrão de requisição cross-site: exige que um usuário logado do Airflow visite uma página hostil enquanto sua sessão está ativa, razão pela qual o impacto recai sobre integridade via execução forçada, e não como um comprometimento direto do servidor. Não vaza dados nem derruba o serviço — faz a plataforma trabalhar sob o comando de um atacante — e o design de CSRF sobre GET torna a falsificação trivialmente embutível em uma tag de imagem ou link.

Como a exploração passa pelo navegador de um usuário autenticado, nossa alavanca está nessa fronteira: manter as sessões da UI do Airflow fora da navegação de propósito geral, observar requisições de acionamento de DAG chegando com referrers estrangeiros ou ausentes, e levar as instâncias para a 2.8.0 ou posterior, onde a falha está corrigida. Ponderamos instâncias cuja UI é amplamente alcançável, já que uma audiência maior de logados é o que torna essa falsificação prática.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-49920?

O Apache Airflow, versões 2.7.0 até 2.7.3, tem uma vulnerabilidade que permite a um atacante acionar uma DAG em uma requisição GET sem validação de CSRF. Como resultado, era possível para um site malicioso aberto no mesmo navegador — pelo usuário que também tinha a UI do Airflow aberta — acionar a execução de DAGs sem o consentimento do usuário.

Qual a gravidade de CVE-2023-49920?

CVE-2023-49920 tem pontuação base CVSS 3.1 de 6.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 64 de 100, na faixa elevado.

Como CVE-2023-49920 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Nenhum, integridade Alto e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2023-49920?

Os avisos públicos listam como afetados: airflow. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-49920?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email