CVE-2020-11978
Apache Airflow Command Injection
Beschreibung
CVE-2020-11978 ist eine schwerwiegende Command-Injection-Schwachstelle in Apache Airflow. In den Versionen 1.10.10 und darunter wurde in einem der mitgelieferten Beispiel-DAGs eine Remote-Code/Command-Injection-Schwachstelle entdeckt, die es jedem authentifizierten Benutzer erlaubt, beliebige Befehle als der Benutzer auszuführen, der den Airflow Worker oder Scheduler betreibt. CISA hat CVE-2020-11978 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung dieser Apache Airflow-Schwachstelle bestätigt. Mit einem EPSS-Score von 94,17 % (99,9. Perzentile) besteht eine nahezu sichere Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | airflow | < 1.10.11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/162908/Apache-Airflow-1.10.10-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/174764/Apache-Airflow-1.10.10-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://lists.apache.org/thread.html/r7255cf0be3566f23a768e2a04b40fb09e52fcd1872695428ba9afe91%40%3Cusers.airflow.apache.org%3E(Mailing List, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-11978(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl (OS Command Injection)
Diese Schwachstelle tritt in Apache Airflow auf, weil ein mitgelieferter Beispiel-DAG Benutzereingaben nicht korrekt neutralisiert, bevor sie an Betriebssystembefehle übergeben werden. Angreifer können Shell-Metazeichen einschleusen, um beliebige Befehle mit den Privilegien des Airflow-Worker- oder Scheduler-Prozesses auszuführen, was zur vollständigen Systemkompromittierung führen kann.
Weitere Informationen: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl
Auswirkungsanalyse
CVE-2020-11978 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung für Apache Airflow-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und erfordert lediglich eine niedrige Authentifizierungsstufe ohne Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann sensible Daten wie Konfigurationsdateien, Datenbank-Credentials und Workflow-Daten exfiltrieren. Integrität (Hoch): Durch die Ausführung beliebiger Befehle können Daten manipuliert, DAGs verändert und Systemkonfigurationen modifiziert werden. Verfügbarkeit (Hoch): Der Angreifer kann Airflow-Prozesse und abhängige Systeme stören oder komplett lahmlegen. Da Airflow häufig in Datenverarbeitungs-Pipelines mit Zugriff auf Datenbanken und Cloud-Ressourcen eingesetzt wird, ist der potenzielle Schaden besonders groß.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2020-11978 über Packet Storm Security sowie über eine weitere Packet Storm-Veröffentlichung. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,17 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität und gehört damit zu den am häufigsten ausgenutzten Schwachstellen überhaupt. CVE-2020-11978 wird häufig in Kombination mit CVE-2020-13927 (Authentication Bypass in der Airflow Experimental API) ausgenutzt, wodurch der Angriff unauthentifiziert durchgeführt werden kann.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Apache Airflow umgehend auf Version 1.10.11 oder höher.
- Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie die Beispiel-DAGs durch Setzen von
load_examples=Falsein der Airflow-Konfiguration. Dies verhindert die Ausnutzung dieser spezifischen Schwachstelle. - Beschränken Sie den Netzwerkzugriff auf die Airflow-Weboberfläche und API-Endpunkte mittels Firewall-Regeln und VPN. Stellen Sie sicher, dass Airflow nicht direkt aus dem Internet erreichbar ist.
- Überwachen Sie Airflow-Logs auf verdächtige DAG-Ausführungen und unerwartete Befehlsmuster. Prüfen Sie insbesondere, ob unbekannte oder manipulierte DAGs erstellt oder ausgeführt wurden.
- Führen Sie Airflow-Prozesse mit minimal notwendigen Privilegien aus (Prinzip der geringsten Rechte) und isolieren Sie den Airflow-Worker in einer Container-Umgebung, um die Auswirkungen einer Kompromittierung zu begrenzen.
Technische Details
CVE-2020-11978 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in Apache Airflow Versionen bis einschließlich 1.10.10. Die Schwachstelle befindet sich in einem der Beispiel-DAGs, die standardmäßig mit Airflow ausgeliefert werden. Ein authentifizierter Benutzer kann über diesen DAG Shell-Metazeichen einschleusen, die dann vom Airflow Worker oder Scheduler als Betriebssystembefehle ausgeführt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt die netzwerkbasierte Ausnutzbarkeit bei geringer Komplexität. Die eingeschleusten Befehle werden mit den Privilegien des Airflow-Dienstkontos ausgeführt, das typischerweise Zugriff auf Datenbanken, Cloud-APIs und andere Backend-Systeme hat.
Häufig gestellte Fragen
Wird CVE-2020-11978 aktiv ausgenutzt?
Ja. CVE-2020-11978 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,17 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar. Es ist keine Nutzung in Zusammenhang mit Ransomware bekannt.
Welche Produkte sind von CVE-2020-11978 betroffen?
CVE-2020-11978 betrifft Apache Airflow in allen Versionen vor 1.10.11. Die Schwachstelle liegt in einem mitgelieferten Beispiel-DAG. Installationen, die bereits load_examples=False in der Konfiguration gesetzt haben, sind nicht verwundbar.
Wie behebe ich CVE-2020-11978?
Aktualisieren Sie Apache Airflow auf Version 1.10.11 oder höher. Als sofortige Gegenmaßnahme können Sie die Beispiel-DAGs deaktivieren, indem Sie load_examples=False in der Airflow-Konfiguration setzen. Beschränken Sie zudem den Netzwerkzugriff auf die Airflow-Instanz.
Wie schwerwiegend ist CVE-2020-11978?
CVE-2020-11978 hat einen CVSS 3.1-Score von 8.8 (HIGH). Mit einem EPSS-Score in der 99,9. Perzentile gehört diese Schwachstelle zu den am häufigsten ausgenutzten CVEs. Die Möglichkeit zur Ausführung beliebiger Betriebssystembefehle kann zu vollständiger Systemkompromittierung führen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.