Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Airflow」に構成情報など漏洩する脆弱性

ワークフローの管理プラットフォーム「Apache Airflow」に、機微な構成情報が漏洩するおそれがある脆弱性が明らかとなった。アップデートで修正されている。

シークレットがタスクのログに意図せず記録され、漏洩するおそれがある脆弱性「CVE-2024-45784」が明らかとなったもの。権限がないユーザーによってログよりシークレットを参照され、セキュリティを侵害されるおそれがあるという。

開発チームが11月15日にメーリングリストで明らかにしたもので、重要度は「中(Moderate)」とレーティングされている。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」、重要度を「高(High)」と評価した。

また送信データに機密情報が挿入される脆弱性「CVE-2024-50378」もあわせて明らかとなった。CVSS基本値は「4.9」、重要度は「中(Medium)」とされている。

開発チームでは、現地時間11月5日にリリースした「同2.10.3」にてこれら脆弱性へ対処。ログの出力時にシークレットがマスキングされるよう対策を講じた。ログに情報が漏洩した可能性がある場合は、シークレットについても更新するよう求めている。

(Security NEXT - 2024/11/18 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「NVIDIA DGX Spark」に複数脆弱性 - 重要度「クリティカル」も
「Azure Bastion」「SharePoint Online」に深刻な脆弱性 - すでに修正済み
イベント参加者の個人情報含むファイルをメールで誤送信 - 東京都
市営住宅入居者の個人情報含むディスクを紛失 - 京都市
飲食店営業許可施設一覧に誤って個人情報を誤掲載 - 神奈川県
関係者向けメールを誤送信、訂正メール急いで発生 - 鳥取県
リフォーム業者口コミサイト、一部顧客情報が流出した可能性
「SonicWall Email Security」に複数脆弱性 - アップデートが公開
「Oracle Fusion Middleware」の脆弱性悪用に注意喚起 - 米当局
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ