W Apache NiFi w środowiskach klastrowych mechanizm serializacji/deserializacji łańcucha proxy jest podatny na atak injection, umożliwiający podszywanie się pod innego użytkownika. Podatność jest krytyczna, ponieważ nieuwierzytelniony atakujący sieciowy może uzyskać uprawnienia dowolnego użytkownika.
▸ Pokaż oryginał (EN)
In Apache NiFi before 0.7.2 and 1.x before 1.1.2 in a cluster environment, the proxy chain serialization/deserialization is vulnerable to an injection attack where a carefully crafted username could impersonate another user and gain their permissions on a replicated request to another node.
Podczas replikacji żądań pomiędzy węzłami klastra Apache NiFi, łańcuch proxy jest serializowany i deserializowany w celu przeniesienia tożsamości użytkownika. Atakujący może spreparować specjalnie skonstruowaną nazwę użytkownika zawierającą złośliwe dane (atak injection na CWE-74), które po deserializacji na docelowym węźle zostaną zinterpretowane jako tożsamość innego, uprzywilejowanego użytkownika. W efekcie żądanie repliki zostaje wykonane z uprawnieniami ofiary, a nie rzeczywistego inicjatora.
Atakujący może podszyć się pod dowolnego użytkownika w klastrze i przejąć jego uprawnienia, uzyskując nieautoryzowany dostęp do danych, konfiguracji oraz operacji zastrzeżonych dla uprzywilejowanych kont.
Należy zaktualizować Apache NiFi do wersji 0.7.2 lub nowszej (dla gałęzi 0.x) albo do wersji 1.1.2 lub nowszej (dla gałęzi 1.x). Szczegóły dostępne na stronie bezpieczeństwa producenta: https://nifi.apache.org/security.html#CVE-2017-5636
Apache NiFi przed wersją 0.7.2 oraz Apache NiFi w gałęzi 1.x przed wersją 1.1.2, wyłącznie w środowiskach klastrowych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Nifi
APPApache0.7.00.7.11.1.01.1.1
Powiązane podatności
Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych
RCE przez nagłówek X-ProxyContextPath w Apache NiFi
Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only
Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request
Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...