CVE-2025-57735Apache Airflow存在严重安全漏洞,当用户执行登出操作时,系统并未立即失效其持有的JWT认证令牌。这使得攻击者一旦通过中间人攻击等手段截获了该令牌,便可在用户登出后继续重用该令牌进行身份验证,绕过访问控制。该漏洞严重威胁系统的机密性与完整性,建议用户尽快升级。
该漏洞源于Apache Airflow在用户会话管理机制中的设计缺陷,具体涉及JWT(JSON Web Token)的生命周期管理。在受影响版本中,当用户主动执行登出操作时,系统仅清除了客户端存储的Token凭证,但服务端并未实施相应的Token失效逻辑(如加入黑名单或撤销列表)。由于JWT本质上是无状态的,且在签发时设定了固定的过期时间,服务端默认会信任所有未过期且签名正确的Token。因此,若攻击者能够在用户登出前,通过网络嗅探、中间人攻击或利用客户端漏洞(如XSS)截获该JWT字符串,即可在用户离线后继续使用该Token向服务器发送认证请求。服务端无法区分该Token是否已被用户主动废弃,导致攻击者能够绕过身份验证,以受害者身份维持会话,进而窃取敏感数据或执行恶意指令,严重威胁系统安全。