Volver a Labs
Alerta de Seguridad

CVE-2023-49299

Acerca de

Vulnerabilidad de validación inadecuada de entrada en Apache DolphinScheduler. Un usuario autenticado puede provocar que se ejecute JavaScript arbitrario y sin sandbox en el servidor. Este problema afecta a Apache DolphinScheduler: hasta 3.1.9.

Se recomienda a los usuarios actualizar a la versión 3.1.9, que corrige el problema.

Debilidad (CWE):CWE-20

Análisis del analista Rainforest

Apache DolphinScheduler hasta 3.1.8 valida la entrada de forma inadecuada de un modo que permite a un usuario autenticado ejecutar JavaScript arbitrario y sin sandbox en el servidor. DolphinScheduler orquesta flujos de trabajo de datos, así que ya se ejecuta con alcance sobre pipelines y los sistemas que estos tocan —convertir a un usuario legítimo conectado en operador de código del lado del servidor sin sandbox colapsa la frontera entre usar el planificador y ser dueño del host donde se ejecuta—.

El requisito de autenticación es el limitador principal y lo mantiene en 8.8 en lugar de más alto, pero es un limitador más débil de lo que parece para una plataforma de orquestación interna: estos sistemas comúnmente alojan muchos usuarios, cuentas de servicio y credenciales compartidas, cualquiera de las cuales un atacante de phishing o un actor interno puede convertir en esta primitiva. Una vez que el código se ejecuta sin sandbox, un atacante hereda el acceso del planificador a los almacenes de datos y a los trabajos posteriores.

Tratamos DolphinScheduler como una dependencia y una superficie de control de acceso. Las acciones que impulsamos son enumerar dónde se ejecuta, confirmar que está aislado de redes no confiables y llevar las instancias a la 3.1.9, que corrige el problema. Como el disparador es un usuario autenticado, también ponderamos la higiene de cuentas: los accesos obsoletos y las credenciales sobrecompartidas en la plataforma son la ignición realista, así que ajustarlos reduce la exposición junto con la actualización.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-49299?

Vulnerabilidad de validación inadecuada de entrada en Apache DolphinScheduler. Un usuario autenticado puede provocar que se ejecute JavaScript arbitrario y sin sandbox en el servidor. Este problema afecta a Apache DolphinScheduler: hasta 3.1.9. Se recomienda a los usuarios actualizar a la versión 3.1.9, que corrige el problema.

¿Qué tan grave es CVE-2023-49299?

CVE-2023-49299 tiene una puntuación base CVSS 3.1 de 8.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 89 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-49299?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-49299?

Los avisos públicos listan como afectados: dolphinscheduler. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-49299?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email