0x01 Apache NiFi
Apache NiFi :一个易用、强大、可靠的数据处理与分发系统。基于Web图形界面,通过拖拽、连接、配置完成基于流程的编程,实现数据采集等功能。
0x02 漏洞描述
近日,Apache发布安全公告,修复了一个存在于Apache NiFi 中的命令注入漏洞。
Apache NiFi 1.10.0 到 1.16.2 和 Apache NiFi Registry 0.6.0 到 1.16.2 中的可选 ShellUserGroupProvider 不会中和组解析命令的参数,从而允许在 Linux 和 macOS 平台上注入操作系统命令。
ShellUserGroupProvider不包含在默认配置中。命令注入要求ShellUserGroupProvider是授权方配置中启用的用户组提供程序之一。命令注入还需要具有提升权限的经过身份验证的用户。Apache NiFi需要经过身份验证的用户授权修改访问策略以执行命令。Apache NiFi Registry 需要经过身份验证的用户授权读取用户组才能执行命令。
受影响版本:
-
1.10.0 <= Apache NiFi <= 1.16.2
-
0.6.0 <= Apache NiFi Registry <= 1.16.2
安全版本:
-
Apache NiFi 1.16.3
-
Apache NiFi Registry 1.16.3
0x03 漏洞信息
漏洞编号:CVE-2022-33140
漏洞POC:暂无
漏洞EXP:暂无
漏洞危害:高危 命令注入
0x04 解决方案
临时修复建议:
如果目前无法升级,若业务环境允许,使用白名单限制web端口的访问来降低风险。
通用修复建议:
官方已发布安全版本,请及时下载更新,下载地址:https://nifi.apache.org/download.html
原文始发于微信公众号(寻云安全团队):【漏洞报送】Apache NiFi 命令注入漏洞 (CVE-2022-33140)
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论