Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r969-8v3h-23v9

Опубликовано: 29 июл. 2023
Источник: github
Github: Прошло ревью
CVSS4: 8.7
CVSS3: 8.8

Описание

Apache NiFi Code Injection vulnerability

Apache NiFi 0.0.2 through 1.22.0 include Processors and Controller Services that support HTTP URL references for retrieving drivers, which allows an authenticated and authorized user to configure a location that enables custom code execution. The resolution introduces a new Required Permission for referencing remote resources, restricting configuration of these components to privileged users. The permission prevents unprivileged users from configuring Processors and Controller Services annotated with the new Reference Remote Resources restriction. Upgrading to Apache NiFi 1.23.0 is the recommended mitigation.

Пакеты

Наименование

org.apache.nifi:nifi-cdc-mysql-bundle

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-jms-processors

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-standard-processors

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-dbcp-service

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-hikari-dbcp-service

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-hadoop-dbcp-service

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-hbase_2-client-service

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

Наименование

org.apache.nifi:nifi-record-serialization-services

maven
Затронутые версииВерсия исправления

>= 0.0.2, < 1.23.0

1.23.0

EPSS

Процентиль: 79%
0.01251
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 8.8
nvd
больше 2 лет назад

Apache NiFi 0.0.2 through 1.22.0 include Processors and Controller Services that support HTTP URL references for retrieving drivers, which allows an authenticated and authorized user to configure a location that enables custom code execution. The resolution introduces a new Required Permission for referencing remote resources, restricting configuration of these components to privileged users. The permission prevents unprivileged users from configuring Processors and Controller Services annotated with the new Reference Remote Resources restriction. Upgrading to Apache NiFi 1.23.0 is the recommended mitigation.

CVSS3: 8.8
fstec
больше 2 лет назад

Уязвимость компонента Remote Resource Handler платформы обработки данных Apache NiFi, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 79%
0.01251
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-94