PT-2026-67495 · Apache · Apache Nifi
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache NiFi versões 1.10.0 through 2.10.0
Description
Um método de API REST de atualização de Contexto de Parâmetros não aplica verificações de autorização em componentes que referenciam valores de parâmetros. Enquanto a autorização do framework era limitada a privilégios de leitura e gravação no próprio Contexto de Parâmetros, um usuário autenticado com permissão para modificar um Contexto de Parâmetros poderia alterar valores que afetam componentes aos quais ele não tem autorização de acesso. Em ambientes onde os valores de parâmetros contêm conteúdo de script executável, isso pode resultar na execução de código durante a validação automática de componentes, mesmo que o componente referenciado não seja iniciado. Este problema afeta especificamente implantações que utilizam políticas de autorização ao nível de componente e limita-se a componentes interrompidos.
Recommendations
Atualizar para a versão 2.11.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Nifi