Airflow's Experimental API
Die Schwachstelle betrifft die Experimental API von Apache Airflow, einer Plattform zur Steuerung und Planung von Arbeitsabläufen. Das Problem liegt in der ausgelieferten Standardkonfiguration dieser Programmierschnittstelle: Sie akzeptierte sämtliche API-Anfragen, ohne überhaupt eine Authentifizierung zu verlangen. Wer also über das Netz Zugriff auf die Schnittstelle hatte, konnte sie ohne jegliche Anmeldung oder gültige Zugangsdaten ansprechen und die darüber bereitgestellten Funktionen nutzen. Da diese Voreinstellung unsicher war und vielen Anwendern gar nicht bewusst, blieb das Risiko in bestehenden Installationen oft unbemerkt. In neueren Ausgaben wurde die Standardeinstellung umgekehrt, sodass nun standardmäßig alle Anfragen abgewiesen werden. Diese Änderung schützt jedoch nur Neuinstallationen automatisch – bei bereits laufenden Systemen bleibt die unsichere Konfiguration bestehen, bis Betreiber den Authentifizierungs-Backend in den Einstellungen aktiv auf das Abweisen aller Anfragen umstellen. Betroffen sind somit vor allem ältere, bestehende Airflow-Installationen.
Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen ein und passen Sie die Konfiguration entsprechend den Hersteller-Anweisungen an, sodass die Experimental API Anfragen ohne Authentifizierung nicht mehr zulässt.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.