Apache NiFi zawiera podatność typu External XML Entity (XXE) w procesorze SplitXML, która może prowadzić do ujawnienia informacji lub zdalnego wykonania kodu (RCE). Podatność otrzymała ocenę krytyczną CVSS 9.8, co czyni ją poważnym zagrożeniem dla systemów przetwarzających dane XML.
▸ Pokaż oryginał (EN)
Apache NiFi External XML Entity issue in SplitXML processor. Malicious XML content could cause information disclosure or remote code execution. The fix to disable external general entity parsing and disallow doctype declarations was applied on the Apache NiFi 1.6.0 release. Users running a prior 1.x release should upgrade to the appropriate release.
Procesor SplitXML w Apache NiFi nieprawidłowo obsługuje zewnętrzne encje XML (External XML Entity). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji lub deklaracje DOCTYPE. Parser XML przetwarza te odwołania, co może skutkować odczytem plików lokalnych, nawiązaniem połączeń sieciowych z serwera lub wykonaniem kodu. Podatność wynika z braku wyłączenia parsowania zewnętrznych encji oraz braku blokady deklaracji DOCTYPE (CWE-611).
Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji (information disclosure) lub doprowadzić do zdalnego wykonania kodu (RCE) na serwerze hostującym Apache NiFi, bez konieczności uwierzytelnienia.
Należy zaktualizować Apache NiFi do wersji 1.6.0 lub nowszej, w której wyłączono parsowanie zewnętrznych encji XML oraz zablokowano deklaracje DOCTYPE w procesorze SplitXML. Użytkownicy starszych wersji gałęzi 1.x powinni niezwłocznie przeprowadzić aktualizację.
Apache NiFi w wersjach wcześniejszych niż 1.6.0 (wszystkie wcześniejsze wersje z gałęzi 1.x)
Poprawka została wprowadzona w wersji Apache NiFi 1.6.0 poprzez wyłączenie parsowania zewnętrznych encji ogólnych (external general entity parsing) oraz zablokowanie deklaracji DOCTYPE.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Nifi
APPApache< 1.6.0
Powiązane podatności
RCE przez nagłówek X-ProxyContextPath w Apache NiFi
Apache NiFi — injection przez deserializację łańcucha proxy w klastrze
Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only
Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request
Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...