PT-2026-93932 · Apache · Apache Nifi
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache NiFi versão 2.11.0
Description
Uma falha de autorização existe nos métodos da API REST utilizados para listar fontes de migração e enviar solicitações de migração ao mover conteúdos de um Process Group controlado por versão para um Connector. O sistema verificava permissões apenas para o Connector de destino, sem avaliar os direitos de acesso aos Process Groups envolvidos. Isso permite que um usuário autenticado com acesso de leitura a um Connector enumere identificadores, nomes e detalhes do registro de fluxo de Process Groups que ele não tem permissão para ler. Além disso, um usuário com acesso de gravação a um Connector pode migrar um Process Group no qual não possui acesso de gravação, copiando a definição do fluxo, ativos referenciados e o estado do componente para o Connector, desativando e renomeando o Process Group de origem. Este problema não afeta instalações que não utilizam políticas de autorização em nível de componente para Process Groups. O processo de migração exige que o Process Group de origem esteja parado e com filas vazias, e não inclui valores de propriedades sensíveis.
Recommendations
Atualizar para a versão 2.12.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Nifi