PT-2026-107871 · Apache · Dolphinscheduler
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache DolphinScheduler versões anteriores a 3.4.3
Description
Uma falha de bypass de autorização permite que usuários autenticados modifiquem definições de tarefas em projetos aos quais não têm acesso autorizado. O problema ocorre no endpoint '/dolphinscheduler/projects/{projectCode}/task-definition/{code}/with-upstream', que falha ao verificar se a definição de tarefa identificada por
code pertence ao projeto especificado por projectCode. Um invasor pode fornecer um projectCode ao qual tem acesso junto com um code de outro projeto para ignorar as restrições e modificar a definição da tarefa alvo e suas dependências upstream. Aproximadamente 152.700 instâncias foram identificadas globalmente. Esta falha pode comprometer a integridade do fluxo de trabalho e interromper a execução de tarefas.Recommendations
Atualizar para a versão 3.4.3.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolphinscheduler