PT-2026-93931 · Apache · Apache Nifi
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache NiFi versões 1.5.0 through 2.11.0
Description
Certos métodos de API REST utilizados para substituir conteúdos de Process Group, atualizações de fluxo versionadas e operações de rebase carecem de verificações de autorização suficientes. Enquanto os métodos de atualização assíncronos autorizam componentes encapsulados, Controller Services referenciados, Parameter Contexts e Parameter Providers, esses métodos específicos exigem apenas privilégios de leitura e gravação no próprio Process Group. Isso permite que um usuário autenticado com acesso de gravação a um Process Group forneça uma definição de fluxo que modifique ou remova componentes em Process Groups descendentes protegidos por políticas mais restritivas, ou vincule componentes a Controller Services e Parameter Contexts não autorizados. Este problema afeta especificamente implantações que utilizam políticas de autorização ao nível de componente e limita-se a componentes interrompidos.
Recommendations
Atualizar para a versão 2.12.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Nifi