Podatność w Apache NiFi pozwala atakującemu na zdalne wykonanie kodu (RCE) poprzez spreparowany nagłówek HTTP X-ProxyContextPath lub X-Forwarded-Context. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, zagrożenie oceniono jako krytyczne (CVSS 9.8).
▸ Pokaż oryginał (EN)
A malicious X-ProxyContextPath or X-Forwarded-Context header containing external resources or embedded code could cause remote code execution. The fix to properly handle these headers was applied on the Apache NiFi 1.5.0 release. Users running a prior 1.x release should upgrade to the appropriate release.
Atakujący wysyła żądanie HTTP zawierające złośliwie spreparowany nagłówek X-ProxyContextPath lub X-Forwarded-Context, który może zawierać odniesienia do zewnętrznych zasobów lub osadzony kod. Apache NiFi w wersjach poprzedzających 1.5.0 nie walidował prawidłowo tych nagłówków (CWE-20 — niewłaściwa walidacja danych wejściowych), co prowadziło do przetworzenia złośliwej zawartości i wykonania dowolnego kodu po stronie serwera.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności, integralności i dostępności danych.
Należy zaktualizować Apache NiFi do wersji 1.5.0 lub nowszej, w której poprawnie obsługiwane są nagłówki X-ProxyContextPath i X-Forwarded-Context. Użytkownicy korzystający z wcześniejszych wersji gałęzi 1.x powinni niezwłocznie przeprowadzić aktualizację.
Apache NiFi w wersjach 1.x poprzedzających 1.5.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Nifi
APPApache1.0.0 – 1.4.0
Powiązane podatności
Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych
Apache NiFi — injection przez deserializację łańcucha proxy w klastrze
Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only
Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request
Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...