CRITICAL🇬🇧 English

CVE-2017-5636

Apache NiFi — injection przez deserializację łańcucha proxy w klastrze

CVSS 9.8v3.0pub. 2017-10-19upd. 2026-05-13

W Apache NiFi w środowiskach klastrowych mechanizm serializacji/deserializacji łańcucha proxy jest podatny na atak injection, umożliwiający podszywanie się pod innego użytkownika. Podatność jest krytyczna, ponieważ nieuwierzytelniony atakujący sieciowy może uzyskać uprawnienia dowolnego użytkownika.

Pokaż oryginał (EN)

In Apache NiFi before 0.7.2 and 1.x before 1.1.2 in a cluster environment, the proxy chain serialization/deserialization is vulnerable to an injection attack where a carefully crafted username could impersonate another user and gain their permissions on a replicated request to another node.

🤖 Analiza AI
Jak działa

Podczas replikacji żądań pomiędzy węzłami klastra Apache NiFi, łańcuch proxy jest serializowany i deserializowany w celu przeniesienia tożsamości użytkownika. Atakujący może spreparować specjalnie skonstruowaną nazwę użytkownika zawierającą złośliwe dane (atak injection na CWE-74), które po deserializacji na docelowym węźle zostaną zinterpretowane jako tożsamość innego, uprzywilejowanego użytkownika. W efekcie żądanie repliki zostaje wykonane z uprawnieniami ofiary, a nie rzeczywistego inicjatora.

Skutki

Atakujący może podszyć się pod dowolnego użytkownika w klastrze i przejąć jego uprawnienia, uzyskując nieautoryzowany dostęp do danych, konfiguracji oraz operacji zastrzeżonych dla uprzywilejowanych kont.

Mitygacja

Należy zaktualizować Apache NiFi do wersji 0.7.2 lub nowszej (dla gałęzi 0.x) albo do wersji 1.1.2 lub nowszej (dla gałęzi 1.x). Szczegóły dostępne na stronie bezpieczeństwa producenta: https://nifi.apache.org/security.html#CVE-2017-5636

Kogo dotyczy

Apache NiFi przed wersją 0.7.2 oraz Apache NiFi w gałęzi 1.x przed wersją 1.1.2, wyłącznie w środowiskach klastrowych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Nifi

    APP
    Apache
    0.7.00.7.11.1.01.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2018-1309CRITICAL9.8PL ✓ten sam produkt

Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych

CVE-2017-15697CRITICAL9.8PL ✓ten sam produkt

RCE przez nagłówek X-ProxyContextPath w Apache NiFi

CVE-2026-62354HIGH7.7PL ✓ten sam produkt

Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only

CVE-2026-68981HIGH8.8PL ✓ten sam produkt

Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request

CVE-2026-44914HIGH7.5ten sam produkt

Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...