PT-2026-93930 · Apache · Apache Nifi
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache NiFi versões 2.9.0 through 2.11.0
Description
Os métodos de API REST de atualização e verificação de configuração do Connector não aplicam verificações de autorização em Assets e Secrets referenciados. Enquanto a autorização do framework é limitada a privilégios de escrita no Connector, um usuário autenticado com esses privilégios poderia aplicar valores de Secret de um Parameter Provider que ele não tem autorização para ler. Além disso, esses métodos aceitam identificadores de Asset sem verificar se o Asset pertence ao Connector que está sendo configurado. Este problema afeta instalações que implementam diferentes níveis de autorização entre Connectors e Parameter Providers.
Recommendations
Atualizar para a versão 2.12.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Nifi