PT-2026-102497 · Apache Airflow · Apache Airflow Teradata Provider
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
apache-airflow-providers-teradata versões anteriores a 3.7.0
Descrição
O provedor Teradata no Apache Airflow incorpora credenciais de armazenamento em nuvem diretamente em instruções SQL como literais de string simples dentro da instrução
CREATE MULTISET TABLE ... LOCATION. Isso ocorre ao usar S3ToTeradataOperator ou AzureBlobStorageToTeradataOperator com um bucket privado e sem a configuração de teradata authorization name. Consequentemente, as credenciais são expostas em dois locais: nos logs de tarefa do Airflow e nos logs de consulta DBQL e visualizações de monitoramento ao vivo do Teradata. Especificamente, o S3ToTeradataOperator pode expor credenciais de tempo de execução do AWS e tokens de sessão STS nos logs do Airflow, enquanto o AzureBlobStorageToTeradataOperator expõe chaves de conta de armazenamento nos logs internos do Teradata.Recomendações
Atualize para a versão 3.7.0 ou posterior do apache-airflow-providers-teradata.
Configure o
teradata authorization name com um objeto AUTHORIZATION do Teradata para evitar que as credenciais sejam inseridas diretamente.
Rotacione quaisquer credenciais previamente utilizadas através do caminho de inserção direta.Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow Teradata Provider