Volver a Labs
Alerta de Seguridad

CVE-2023-49920

Acerca de

Apache Airflow, versiones 2.7.0 hasta 2.7.3, tiene una vulnerabilidad que permite a un atacante desencadenar un DAG en una solicitud GET sin validación CSRF. Como resultado, era posible que un sitio web malicioso abierto en el mismo navegador —por el usuario que también tenía abierta la interfaz de Airflow— desencadenara la ejecución de DAGs sin el consentimiento del usuario.
Se aconseja a los usuarios actualizar a la versión 2.8.0 o posterior, que no está afectada.

Debilidad (CWE):CWE-352

Análisis del analista Rainforest

Apache Airflow 2.7.0 hasta 2.7.3 permite a un atacante desencadenar un DAG mediante una solicitud GET sin validación CSRF. La consecuencia práctica: un sitio web malicioso, abierto en el mismo navegador por un usuario que también tiene la interfaz de Airflow con la sesión iniciada, puede disparar silenciosamente ejecuciones de DAG sin consentimiento. Los DAG ejecutan flujos de trabajo reales contra sistemas reales, así que un disparo sin consentimiento no es cosmético: puede poner en marcha movimientos de datos o trabajos que el usuario nunca pretendió.

La condición limitante es el patrón de solicitud entre sitios: necesita que un usuario de Airflow con sesión iniciada visite una página hostil mientras su sesión está activa, razón por la que el impacto recae en la integridad vía ejecución forzada más que como un compromiso directo del servidor. No filtra datos ni tira el servicio: hace que la plataforma realice trabajo a la orden de un atacante, y el diseño de CSRF-sobre-GET hace la falsificación trivialmente incrustable en una etiqueta de imagen o un enlace.

Como la explotación pasa por el navegador de un usuario autenticado, nuestra ventaja está en esa frontera: mantener las sesiones de la interfaz de Airflow fuera de la navegación de propósito general, vigilar solicitudes de disparo de DAG que llegan con referrers ajenos o ausentes, y llevar las instancias a la 2.8.0 o posterior, donde el fallo está corregido. Ponderamos las instancias cuya interfaz es ampliamente accesible, ya que una audiencia más amplia con sesión iniciada es lo que hace práctica esta falsificación.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-49920?

Apache Airflow, versiones 2.7.0 hasta 2.7.3, tiene una vulnerabilidad que permite a un atacante desencadenar un DAG en una solicitud GET sin validación CSRF. Como resultado, era posible que un sitio web malicioso abierto en el mismo navegador —por el usuario que también tenía abierta la interfaz de Airflow— desencadenara la ejecución de DAGs sin el consentimiento del usuario.

¿Qué tan grave es CVE-2023-49920?

CVE-2023-49920 tiene una puntuación base CVSS 3.1 de 6.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 64 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-49920?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Alto y disponibilidad Ninguno.

¿Qué productos afecta CVE-2023-49920?

Los avisos públicos listan como afectados: airflow. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-49920?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email