CRITICAL🇬🇧 English

CVE-2017-15697

RCE przez nagłówek X-ProxyContextPath w Apache NiFi

CVSS 9.8v3.0pub. 2018-01-23upd. 2024-11-21

Podatność w Apache NiFi pozwala atakującemu na zdalne wykonanie kodu (RCE) poprzez spreparowany nagłówek HTTP X-ProxyContextPath lub X-Forwarded-Context. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, zagrożenie oceniono jako krytyczne (CVSS 9.8).

Pokaż oryginał (EN)

A malicious X-ProxyContextPath or X-Forwarded-Context header containing external resources or embedded code could cause remote code execution. The fix to properly handle these headers was applied on the Apache NiFi 1.5.0 release. Users running a prior 1.x release should upgrade to the appropriate release.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP zawierające złośliwie spreparowany nagłówek X-ProxyContextPath lub X-Forwarded-Context, który może zawierać odniesienia do zewnętrznych zasobów lub osadzony kod. Apache NiFi w wersjach poprzedzających 1.5.0 nie walidował prawidłowo tych nagłówków (CWE-20 — niewłaściwa walidacja danych wejściowych), co prowadziło do przetworzenia złośliwej zawartości i wykonania dowolnego kodu po stronie serwera.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Apache NiFi do wersji 1.5.0 lub nowszej, w której poprawnie obsługiwane są nagłówki X-ProxyContextPath i X-Forwarded-Context. Użytkownicy korzystający z wcześniejszych wersji gałęzi 1.x powinni niezwłocznie przeprowadzić aktualizację.

Kogo dotyczy

Apache NiFi w wersjach 1.x poprzedzających 1.5.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Nifi

    APP
    Apache
    1.0.0 – 1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-1309CRITICAL9.8PL ✓ten sam produkt

Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych

CVE-2017-5636CRITICAL9.8PL ✓ten sam produkt

Apache NiFi — injection przez deserializację łańcucha proxy w klastrze

CVE-2026-62354HIGH7.7PL ✓ten sam produkt

Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only

CVE-2026-68981HIGH8.8PL ✓ten sam produkt

Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request

CVE-2026-44914HIGH7.5ten sam produkt

Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...