CVE-2025-62402CVE-2025-62402是Apache Airflow中的一个中危安全漏洞,CVSS评分5.4。该漏洞存在于/api/v2/dagReports API端点,允许经过低权限认证的API用户在实际环境中的api-server部署环境中执行DAG代码。攻击者通过构造特定的API请求,可以利用DAG文件在服务器上的可访问性,在api-server的上下文中执行任意代码。由于该漏洞仅需要低权限认证即可利用,且无需用户交互,对系统的机密性和完整性造成较低程度的影响。Apache Project Security Team([email protected])于2025年10月30日披露此漏洞。该漏洞属于权限提升和代码执行类漏洞,在多租户或共享环境的Airflow部署中风险较高。
该漏洞的核心问题在于Apache Airflow的/api/v2/dagReports端点缺乏足够的访问控制和输入验证。攻击者通过该API端点可以访问和执行服务器文件系统中的DAG文件。具体技术细节如下:1) 漏洞存在于api-server组件中,当api-server部署在可以访问DAG文件的环境中时,攻击者可以利用API接口读取和执行DAG代码;2) 攻击者需要拥有有效的API用户凭证(低权限即可),通过发送精心构造的请求到/api/v2/dagReports端点;3) 成功利用后,代码将在api-server的进程上下文中执行,可能导致敏感数据泄露、配置篡改或进一步横向移动;4) 该漏洞的利用条件相对宽松,不需要复杂的攻击准备,但攻击效果受限于api-server的运行环境和权限配置。防御的关键在于隔离api-server与DAG文件存储,确保API端点不会直接访问和执行DAG代码。