CVE-2024-56512
Apache NiFi: Autorização Completa Ausente para Referências de Parâmetros e Serviços
- Publicado
- 28 de dez. de 2024
- Atualizado
- 30 de dez. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:L/U:GreenBaixo · próximos 30 dias
- Percentil
- 87,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Apache NiFi 1.10.0 até 2.0.0 não possuem verificação de autorização granular para Contextos de Parâmetros, Serviços de Controlador referenciados e Provedores de Parâmetros referenciados, ao criar novos Grupos de Processos. A criação de um novo Grupo de Processos pode incluir a vinculação a um Contexto de Parâmetros, mas nos casos em que o Grupo de Processos não referenciou nenhum valor de Parâmetro, o framework não verificou a autorização do usuário para o Contexto de Parâmetros vinculado. A ausência de autorização para um Contexto de Parâmetros vinculado permitiu que clientes baixassem valores de Parâmetros não sensíveis após criar o Grupo de Processos. A criação de um novo Grupo de Processos também pode incluir a referência a Serviços de Controlador ou Provedores de Parâmetros existentes. O framework não verificou a autorização do usuário para Serviços de Controlador ou Provedores de Parâmetros referenciados, permitindo que clientes criassem Grupos de Processos e usassem esses componentes que, de outra forma, não eram autorizados. Esta vulnerabilidade é limitada em escopo a usuários autenticados autorizados a criar Grupos de Processos. O escopo é ainda mais limitado a implantações com políticas de autorização baseadas em componentes. A atualização para Apache NiFi 2.1.0 é a mitigação recomendada, que inclui verificação de autorização para referências de Parâmetros e Serviços de Controlador na criação de Grupos de Processos.
Fontes
1Uma ferramenta para explorar a vulnerabilidade CVE-2024-56512 no Apache NiFi, que permite acesso não autorizado a dados sensíveis por meio de APIs protegidas de forma inadequada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.