CVE-2024-56512
Apache NiFi: Fehlende vollständige Autorisierung für Parameter- und Service-Referenzen
- Veröffentlicht
- 28.12.2024
- Aktualisiert
- 30.12.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:L/U:GreenNiedrig · nächste 30 Tage
- Perzentil
- 87,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache NiFi 1.10.0 bis 2.0.0 weisen eine fehlende granulare Autorisierungsprüfung für Parameter-Kontexte, referenzierte Controller-Services und referenzierte Parameter-Provider auf, wenn neue Prozessgruppen erstellt werden. Beim Erstellen einer neuen Prozessgruppe kann eine Bindung an einen Parameter-Kontext erfolgen, aber in Fällen, in denen die Prozessgruppe keine Parameterwerte referenzierte, prüfte das Framework die Benutzerautorisierung für den gebundenen Parameter-Kontext nicht. Die fehlende Autorisierung für einen gebundenen Parameter-Kontext ermöglichte es Clients, nicht sensible Parameterwerte nach dem Erstellen der Prozessgruppe herunterzuladen. Das Erstellen einer neuen Prozessgruppe kann auch das Referenzieren vorhandener Controller-Services oder Parameter-Provider umfassen. Das Framework prüfte die Benutzerautorisierung für referenzierte Controller-Services oder Parameter-Provider nicht, sodass Clients Prozessgruppen erstellen und diese Komponenten nutzen konnten, die andernfalls nicht autorisiert waren. Diese Schwachstelle ist in ihrem Umfang auf authentifizierte Benutzer beschränkt, die zur Erstellung von Prozessgruppen autorisiert sind. Der Umfang ist weiterhin auf Bereitstellungen mit komponentenbasierten Autorisierungsrichtlinien beschränkt. Ein Upgrade auf Apache NiFi 2.1.0 wird als Gegenmaßnahme empfohlen, da diese Version Autorisierungsprüfungen für Parameter- und Controller-Service-Referenzen bei der Erstellung von Prozessgruppen enthält.
Quellen
1Ein Tool zur Ausnutzung der Schwachstelle CVE-2024-56512 in Apache NiFi, die unbefugten Zugriff auf sensible Daten über unsachgemäß gesicherte APIs ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.