CVE-2024-56512
Apache NiFi: Autorizzazione Completa Mancante per i Riferimenti a Parametri e Servizi
- Pubblicato
- 28 dic 2024
- Aggiornato
- 30 dic 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:L/U:GreenBasso · prossimi 30 giorni
- Percentile
- 87,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache NiFi 1.10.0 fino alla 2.0.0 non esegue controlli di autorizzazione granulari per i Parameter Context, i Controller Service referenziati e i Parameter Provider referenziati, quando vengono creati nuovi Process Group. La creazione di un nuovo Process Group può includere il binding a un Parameter Context, ma nei casi in cui il Process Group non faceva riferimento ad alcun valore di parametro, il framework non verificava l'autorizzazione dell'utente per il Parameter Context associato. La mancanza di autorizzazione per un Parameter Context associato consentiva ai client di scaricare valori di parametro non sensibili dopo la creazione del Process Group. La creazione di un nuovo Process Group può anche includere il riferimento a Controller Service o Parameter Provider esistenti. Il framework non verificava l'autorizzazione dell'utente per i Controller Service o i Parameter Provider referenziati, consentendo ai client di creare Process Group e utilizzare questi componenti che altrimenti non erano autorizzati. Questa vulnerabilità è limitata agli utenti autenticati autorizzati a creare Process Group. L'ambito è ulteriormente limitato alle distribuzioni con policy di autorizzazione basate sui componenti. L'aggiornamento ad Apache NiFi 2.1.0 è la mitigazione consigliata, che include il controllo delle autorizzazioni per i riferimenti a Parameter e Controller Service durante la creazione dei Process Group.
Fonti
1Uno strumento per sfruttare la vulnerabilità CVE-2024-56512 in Apache NiFi, che consente l'accesso non autorizzato a dati sensibili tramite API non adeguatamente protette.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.