一、Apache Airflow Git provider SSH 主机密钥校验绕过风险
Apache Airflow 是由 Apache 软件基金会维护的开源工作流编排与任务调度平台,广泛应用于数据工程、数据分析、机器学
习和自动化任务管理场景。
1. 风险内容
该漏洞由于 Git provider 在执行基于 SSH 协议的 Git 操作时默认配置 StrictHostKeyChecking=no,导致 SSH 服务器身份校验被禁用,攻击者可通过劫持 Airflow 工作节点与 Git 服务器之间的网络通信,实施中间人攻击,伪造 Git 服务器身份并窃取 SSHdeploy key 或注入恶意代码仓库内容。受影响环境可能导致 DAG 文件或任务代码被篡改,进一步影响任务执行安全,并可能引发数据泄露、供应链安全风险及合规问题。攻击者可利用该漏洞获取敏感凭据或控制任务执行流程,对使用 Git DAG bundle或 SSH 方式拉取代码的用户环境造成安全威胁。
2. 影响范围
apache-airflow-providers-git < 0.4.1
3. 修复建议
联系信息中心获取版本更新链接
二、用友 U8cloud SQL 注入风险
U8 Cloud 是用友推出的云原生 ERP 管理系统,广泛用于企事业单位。
1. 风险内容
攻击者能够访问目标 U8cloud 系统 Web 服务接口,无需登录即可通过构造恶意请求触发 SQL 注入,造成命令执行,进而
获取服务器控制权限。
2. 影响范围
2.0 <= U8cloud <= 2.7
3.0 <= U8cloud <= 3.6sp
5.0 <= U8cloud <= 5.1sp
3. 修复建议
联系信息中心获取版本更新链接
三、XWiki Platform /skin/端点路径穿越风险
XWiki 是一款基于 Java 开发的开源企业级 Wiki 与协同应用平台,广泛应用于企业知识库、文档协作与轻量级应用开发场景。
1. 风险内容 该漏洞的根因在于 XWiki 的 skin action 端点对请求路径的解码与校验存在缺陷,且 Jetty 12 对 URL 路径的解码行为发生
了变更,二者结合导致了路径穿越。
2. 影响范围
18.0.0-rc-1 ≤ XWiki Platform < 18.2.0
3. 修复建议
联系信息中心获取版本更新链接