CVE-2024-56512
Apache NiFi: отсутствие полной авторизации для ссылок на параметры и сервисы
- Опубликовано
- 28 дек. 2024 г.
- Обновлено
- 30 дек. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:L/U:GreenНизкий · следующие 30 дней
- Процентиль
- 87,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apache NiFi 1.10.0–2.0.0 не выполняет проверку авторизации с детальной гранулярностью для Parameter Contexts, связанных Controller Services и связанных Parameter Providers при создании новых Process Groups. Создание нового Process Group может включать привязку к Parameter Context, но в случаях, когда Process Group не ссылался на какие-либо значения параметров, фреймворк не проверял авторизацию пользователя для привязанного Parameter Context. Отсутствие авторизации для привязанного Parameter Context позволяло клиентам загружать нечувствительные значения параметров после создания Process Group. Создание нового Process Group также может включать ссылки на существующие Controller Services или Parameter Providers. Фреймворк не проверял авторизацию пользователя для связанных Controller Services или Parameter Providers, что позволяло клиентам создавать Process Groups и использовать эти компоненты, на которые у них не было прав. Эта уязвимость ограничена аутентифицированными пользователями, имеющими право на создание Process Groups. Область действия дополнительно ограничена развертываниями с политиками авторизации на основе компонентов. Рекомендуемое средство устранения — обновление до Apache NiFi 2.1.0, которое включает проверку авторизации для ссылок на Parameter и Controller Service при создании Process Group.
Источники
1Инструмент для эксплуатации уязвимости CVE-2024-56512 в Apache NiFi, которая позволяет несанкционированный доступ к конфиденциальным данным через ненадлежащим образом защищённые API.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.