CVE-2023-49299
Acerca de
Vulnerabilidad de validación inadecuada de entrada en Apache DolphinScheduler. Un usuario autenticado puede provocar que se ejecute JavaScript arbitrario y sin sandbox en el servidor. Este problema afecta a Apache DolphinScheduler: hasta 3.1.9.
Se recomienda a los usuarios actualizar a la versión 3.1.9, que corrige el problema.
Análisis del analista Rainforest
Apache DolphinScheduler hasta 3.1.8 valida la entrada de forma inadecuada de un modo que permite a un usuario autenticado ejecutar JavaScript arbitrario y sin sandbox en el servidor. DolphinScheduler orquesta flujos de trabajo de datos, así que ya se ejecuta con alcance sobre pipelines y los sistemas que estos tocan —convertir a un usuario legítimo conectado en operador de código del lado del servidor sin sandbox colapsa la frontera entre usar el planificador y ser dueño del host donde se ejecuta—.
El requisito de autenticación es el limitador principal y lo mantiene en 8.8 en lugar de más alto, pero es un limitador más débil de lo que parece para una plataforma de orquestación interna: estos sistemas comúnmente alojan muchos usuarios, cuentas de servicio y credenciales compartidas, cualquiera de las cuales un atacante de phishing o un actor interno puede convertir en esta primitiva. Una vez que el código se ejecuta sin sandbox, un atacante hereda el acceso del planificador a los almacenes de datos y a los trabajos posteriores.
Tratamos DolphinScheduler como una dependencia y una superficie de control de acceso. Las acciones que impulsamos son enumerar dónde se ejecuta, confirmar que está aislado de redes no confiables y llevar las instancias a la 3.1.9, que corrige el problema. Como el disparador es un usuario autenticado, también ponderamos la higiene de cuentas: los accesos obsoletos y las credenciales sobrecompartidas en la plataforma son la ignición realista, así que ajustarlos reduce la exposición junto con la actualización.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-49299?
Vulnerabilidad de validación inadecuada de entrada en Apache DolphinScheduler. Un usuario autenticado puede provocar que se ejecute JavaScript arbitrario y sin sandbox en el servidor. Este problema afecta a Apache DolphinScheduler: hasta 3.1.9. Se recomienda a los usuarios actualizar a la versión 3.1.9, que corrige el problema.
¿Qué tan grave es CVE-2023-49299?
CVE-2023-49299 tiene una puntuación base CVSS 3.1 de 8.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 89 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-49299?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-49299?
Los avisos públicos listan como afectados: dolphinscheduler. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-49299?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
