【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)

admin 2022年6月18日11:19:20评论289 views字数 781阅读2分36秒阅读模式
【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)


0x01 Apache NiFi

Apache NiFi :一个易用、强大、可靠的数据处理与分发系统。基于Web图形界面,通过拖拽、连接、配置完成基于流程的编程,实现数据采集等功能。


【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)


0x02 漏洞描述

近日,Apache发布安全公告,修复了一个存在于Apache NiFi 中的命令注入漏洞。

Apache NiFi 1.10.0 到 1.16.2 和 Apache NiFi Registry 0.6.0 到 1.16.2 中的可选 ShellUserGroupProvider 不会中和组解析命令的参数,从而允许在 Linux 和 macOS 平台上注入操作系统命令。
ShellUserGroupProvider不包含在默认配置中。命令注入要求ShellUserGroupProvider是授权方配置中启用的用户组提供程序之一。命令注入还需要具有提升权限的经过身份验证的用户。Apache NiFi需要经过身份验证的用户授权修改访问策略以执行命令。Apache NiFi Registry 需要经过身份验证的用户授权读取用户组才能执行命令。


受影响版本:

  • 1.10.0 <= Apache NiFi <= 1.16.2

  • 0.6.0 <= Apache NiFi Registry <= 1.16.2

安全版本:

  • Apache NiFi 1.16.3

  • Apache NiFi Registry 1.16.3


0x03 漏洞信息

漏洞编号:CVE-2022-33140

漏洞POC:暂无

漏洞EXP:暂无

漏洞危害:高危 命令注入


0x04 解决方案

临时修复建议:

如果目前无法升级,若业务环境允许,使用白名单限制web端口的访问来降低风险。


通用修复建议:

官方已发布安全版本,请及时下载更新,下载地址:https://nifi.apache.org/download.html

原文始发于微信公众号(寻云安全团队):【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月18日11:19:20
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)http://cn-sec.com/archives/1126550.html

发表评论

匿名网友 填写信息