CVE-2024-56512
أباتشي NiFi: نقص التفويض الكامل لمراجع المعلمات والخدمات
- تم النشر
- 28/12/2024
- محدث
- 30/12/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:L/U:Greenمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache NiFi من الإصدار 1.10.0 حتى 2.0.0 تفتقر إلى فحص تفويض دقيق الحبيبات لسياقات المعلمات (Parameter Contexts)، وخدمات التحكم (Controller Services) المُشار إليها، ومزوّدي المعلمات (Parameter Providers) المُشار إليهم، عند إنشاء مجموعات عمليات (Process Groups) جديدة. يمكن أن يتضمن إنشاء مجموعة عمليات جديدة الربط بسياق معلمات، ولكن في الحالات التي لم تُشر فيها مجموعة العمليات إلى أي قيم معلمات، لم يتحقق الإطار من تفويض المستخدم لسياق المعلمات المرتبط. إن غياب التفويض لسياق معلمات مرتبط مكّن العملاء من تنزيل قيم معلمات غير حساسة بعد إنشاء مجموعة العمليات. يمكن أن يتضمن إنشاء مجموعة عمليات جديدة أيضًا الإشارة إلى خدمات تحكم أو مزوّدي معلمات موجودين. لم يتحقق الإطار من تفويض المستخدم لخدمات التحكم أو مزوّدي المعلمات المُشار إليهم، مما مكّن العملاء من إنشاء مجموعات عمليات واستخدام هذه المكونات التي كانت غير مصرح بها بخلاف ذلك. يقتصر نطاق هذه الثغرة على المستخدمين المصادق عليهم المصرح لهم بإنشاء مجموعات عمليات. كما يقتصر النطاق أيضًا على النشرات التي تعتمد سياسات تفويض قائمة على المكونات. يُعد الترقية إلى Apache NiFi 2.1.0 الإجراء التخفيفي الموصى به، حيث يتضمن فحص التفويض لمراجع المعلمات وخدمات التحكم عند إنشاء مجموعة العمليات.
المصادر
1أداة لاستغلال ثغرة CVE-2024-56512 في Apache NiFi، والتي تسمح بالوصول غير المصرح به إلى البيانات الحساسة عبر واجهات برمجة تطبيقات غير مؤمّنة بشكل صحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.