Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Airflow」に構成情報など漏洩する脆弱性

ワークフローの管理プラットフォーム「Apache Airflow」に、機微な構成情報が漏洩するおそれがある脆弱性が明らかとなった。アップデートで修正されている。

シークレットがタスクのログに意図せず記録され、漏洩するおそれがある脆弱性「CVE-2024-45784」が明らかとなったもの。権限がないユーザーによってログよりシークレットを参照され、セキュリティを侵害されるおそれがあるという。

開発チームが11月15日にメーリングリストで明らかにしたもので、重要度は「中(Moderate)」とレーティングされている。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」、重要度を「高(High)」と評価した。

また送信データに機密情報が挿入される脆弱性「CVE-2024-50378」もあわせて明らかとなった。CVSS基本値は「4.9」、重要度は「中(Medium)」とされている。

開発チームでは、現地時間11月5日にリリースした「同2.10.3」にてこれら脆弱性へ対処。ログの出力時にシークレットがマスキングされるよう対策を講じた。ログに情報が漏洩した可能性がある場合は、シークレットについても更新するよう求めている。

(Security NEXT - 2024/11/18 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供
問合窓口担当者が外部サイトで顧客電話番号に関する不適切投稿 - JR東日本
AI環境向けに分散処理フレームワーク「Ray」にRCE脆弱性
先週注目された記事(2025年11月23日〜2025年11月29日)
米当局、工場設備向け「ScadaBR」のXSS脆弱性悪用を警告
「ブラックフライデー」狙いのドメイン取得増加 - 偽通販サイトに警戒を
クラファン支援者向けの案内メールで誤送信 - レノファ山口
動画イベントのキャンペーン応募者情報を誤公開 - 皮膚科クリニック
高校情報共有ツールで個人情報が閲覧可能に、成績なども - 東京都
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ