CRITICAL🇬🇧 English

CVE-2018-1309

Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych

CVSS 9.8v3.0pub. 2018-05-23upd. 2024-11-21

Apache NiFi zawiera podatność typu External XML Entity (XXE) w procesorze SplitXML, która może prowadzić do ujawnienia informacji lub zdalnego wykonania kodu (RCE). Podatność otrzymała ocenę krytyczną CVSS 9.8, co czyni ją poważnym zagrożeniem dla systemów przetwarzających dane XML.

Pokaż oryginał (EN)

Apache NiFi External XML Entity issue in SplitXML processor. Malicious XML content could cause information disclosure or remote code execution. The fix to disable external general entity parsing and disallow doctype declarations was applied on the Apache NiFi 1.6.0 release. Users running a prior 1.x release should upgrade to the appropriate release.

🤖 Analiza AI
Jak działa

Procesor SplitXML w Apache NiFi nieprawidłowo obsługuje zewnętrzne encje XML (External XML Entity). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji lub deklaracje DOCTYPE. Parser XML przetwarza te odwołania, co może skutkować odczytem plików lokalnych, nawiązaniem połączeń sieciowych z serwera lub wykonaniem kodu. Podatność wynika z braku wyłączenia parsowania zewnętrznych encji oraz braku blokady deklaracji DOCTYPE (CWE-611).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji (information disclosure) lub doprowadzić do zdalnego wykonania kodu (RCE) na serwerze hostującym Apache NiFi, bez konieczności uwierzytelnienia.

Mitygacja

Należy zaktualizować Apache NiFi do wersji 1.6.0 lub nowszej, w której wyłączono parsowanie zewnętrznych encji XML oraz zablokowano deklaracje DOCTYPE w procesorze SplitXML. Użytkownicy starszych wersji gałęzi 1.x powinni niezwłocznie przeprowadzić aktualizację.

Kogo dotyczy

Apache NiFi w wersjach wcześniejszych niż 1.6.0 (wszystkie wcześniejsze wersje z gałęzi 1.x)

Uwagi

Poprawka została wprowadzona w wersji Apache NiFi 1.6.0 poprzez wyłączenie parsowania zewnętrznych encji ogólnych (external general entity parsing) oraz zablokowanie deklaracji DOCTYPE.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Nifi

    APP
    Apache
    < 1.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2017-15697CRITICAL9.8PL ✓ten sam produkt

RCE przez nagłówek X-ProxyContextPath w Apache NiFi

CVE-2017-5636CRITICAL9.8PL ✓ten sam produkt

Apache NiFi — injection przez deserializację łańcucha proxy w klastrze

CVE-2026-62354HIGH7.7PL ✓ten sam produkt

Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only

CVE-2026-68981HIGH8.8PL ✓ten sam produkt

Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request

CVE-2026-44914HIGH7.5ten sam produkt

Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...