漏洞情报 | Apache Airflow 信息泄露漏洞

VSole2021-08-18 17:50:18

0x01 漏洞描述

Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台,具有可扩展和动态监控等特点。

360漏洞云监测到Apache Airflow存在信息泄露漏洞(CVE-2021-35936)。该漏洞源于其日志服务器上缺少认证,用户可读取DAG jobs的日志文件。

0x02 危害等级

中危

0x03 影响版本

Apache Airflow <2.1.2

0x04 修复版本

Apache Airflow 2.1.2

0x05 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本。

信息泄露airflow
本作品采用《CC 协议》,转载必须注明作者和本文链接
360漏洞云监测到Apache Airflow存在信息泄露漏洞(CVE-2021-35936)。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
事实上,这已经是SAS公司今年第二次被该黑客组织攻击,官方网站、APP无法登录,以及乘客敏感数据的泄露,给SAS公司造成了严重的声誉下降。此次攻击打乱了SAS多达800多个定期航班,影响了其飞往世界各地的130多个目的地的运营。目前,苏丹黑客团伙已将赎金要求提高了50倍,从3500美元增加到 17500美元。该组织表示,只要有必要,他们就会继续攻击,直到瑞典、丹麦和挪威的主要航空公司付清费用。
它可以在短时间内完成数十万目标的扫描,帮助渗透工程师从大量无标签的主机中,定位到可能存在弱点的目标,进行下一步半自动化测试,或者是开启重量级扫描器。因为其python插件扫描,跟作者即将释出的工具高度一致。
太原市反诈骗中心通过预警发现,王女士与冒充公检法类诈骗电话通话时间较长。随即给王女士进行电话预警,成功阻断了这起电信诈骗案件。经了解,王女士于8月2日下午接到自称防疫中心的电话,随后又被转接至自称上海普陀公安局。对方谎称其身份信息泄露,在疫情高风险地区有出入记录,如不及时处理则会被强制隔离。经该中心工作人员耐心劝导讲解,王女士已认识到自己险些受骗。
近日,美国电商巨头因违反欧盟数据保护条例,泄露用户隐私被监管局重罚近9亿,这是欧盟有史以来最大的数据隐私泄露罚款。刚刚结束的日本东京奥运会也出现购票者与志愿者的数据被泄露情况,相关负责人表示已经积极补救。
《王某某侵犯公民个人信息刑事一审刑事判决书》显示,不法分子仅花费 1 千元就买到 18 万条学生信息,约等于只花 1 元就可以买到 200 个人的信息
Api.xxxxx?+?'files/download';?//?下载路径(系统配置)
大约在同一时间,匿名苏丹黑客团伙将这条信息置顶在他们加密的Telegram频道。随后,该组织提出3500美元的赎金来停止攻击。今年2月,匿名苏丹黑客组织声称对该航空公司的攻击是针对瑞典的情人节攻击的一部分,使SAS网站瘫痪了几个小时,并泄露了敏感的乘客数据。除了在瑞典的攻击,最近该团伙还加入了针对北约和欧盟成员国的KillNet活动。上个月,匿名者苏丹组织对以色列的关键基础设施发起了持续攻击。
近几年,在“智慧城市“的驱动下,方便停车场管理和市民停车的“智慧停车”平台蓬勃发展。停车场接入“智慧停车”系统后,车主用手机扫一扫、输入车牌号即可线上查询和缴费,简单方便快捷的同时,随之而来的业务安全问题也逐渐暴露。
VSole
网络安全专家