Apache NiFi 远程资源检索功能存在命令注入漏洞 (CVE-2023-36542)

Apache NiFi 远程资源检索功能存在命令注入漏洞 (CVE-2023-36542)
漏洞类型代码注入发现时间2023/7/29漏洞等级高危
MPS编号MPS-h7gi-f1vlCVE编号CVE-2023-36542漏洞影响广度

漏洞危害

OSCS 描述
Apache NiFi 是一个开源的数据流处理和自动化工具。
Apache NiFi 1.23.0之前版本中包含使用 HTTP URL 进行远程资源检索的 Processors 和 Controller Services,但是未限制普通身份用户配置此功能。经过身份验证的攻击者可配置恶意的外部资源引用地址,当组件加载攻击者可控的恶意配置文件或附加库时触发远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-h7gi-f1vl
APACHE Pony Mail 描述
Apache NiFi 0.0.2 到 1.22.0 包括支持用于检索驱动程序的 HTTP URL 引用的处理器和控制器服务,这允许经过身份验证和授权的用户配置启用自定义代码执行的位置。 该解决方案引入了引用远程资源的新所需权限,将这些组件的配置限制为特权用户。 该权限可防止非特权用户配置带有新的参考远程资源限制注释的处理器和控制器服务。 建议的缓解措施是升级到 Apache NiFi 1.23.0。
参考链接:https://lists.apache.org/thread/swnly3dzhhq9zo3rofc8djq77stkhbof

影响范围

OSCS
org.apache.nifi:nifi-api@[0.0.1-incubating, 1.23.0)
org.apache.nifi:nifi-nar-bundles@[0.0.1-incubating, 1.23.0)
参考链接:https://www.oscs1024.com/hd/MPS-h7gi-f1vl
APACHE Pony Mail
– Apache NiFi 0.0.2 through 1.22.0
参考链接:https://lists.apache.org/thread/swnly3dzhhq9zo3rofc8djq77stkhbof

处置方案

OSCS平台处置参考
修复方案官方已发布补丁:
https://github.com/apache/nifi/commit/cbee9f0558aa45f86d68677f762e9ddacc91fdd8
升级版本升级 org.apache.nifi:nifi-api 到 1.23.0 或更高版本
升级 org.apache.nifi:nifi-nar-bundles 到 1.23.0 或更高版本
参考链接https://www.oscs1024.com/hd/MPS-h7gi-f1vl
APACHE Pony Mail 平台处置参考
升级版本建议用户立即更新至 Apache NiFi 1.23.0 版本。
参考链接https://lists.apache.org/thread/swnly3dzhhq9zo3rofc8djq77stkhbof

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-h7gi-f1vl

https://nvd.nist.gov/vuln/detail/CVE-2023-36542

https://issues.apache.org/jira/browse/NIFI-11744

https://lists.apache.org/thread/swnly3dzhhq9zo3rofc8djq77stkhbof

https://github.com/apache/nifi/commit/cbee9f0558aa45f86d68677f762e9ddacc91fdd8

(0)
上一篇 2023年8月11日 下午3:45
下一篇 2023年8月11日 下午4:05

相关推荐

  • Nagios XI 通知横幅功能存在SQL注入漏洞 (CVE-2023-40931)

    漏洞类型 SQL注入 发现时间 2023-09-22 漏洞等级 中危 MPS编号 MPS-rzqp-bwo3 CVE编号 CVE-2023-40931 漏洞影响广度 小 漏洞危害 OSCS 描述 Nagios XI 是 Nagios 的商业版本,应用于 IT 基础设施和网络监控,思科、PayPal、爱彼迎等9000多企业采用Nagios作为商业监控解决方案。…

    2023年9月22日
    0
  • XXL-JOB <2.4.0 XSS漏洞 (CVE-2023-48088)

    漏洞类型 XSS 发现时间 2023-11-15 漏洞等级 中危 MPS编号 MPS-hy21-w7s8 CVE编号 CVE-2023-48088 漏洞影响广度 一般 漏洞危害 OSCS 描述 XXL-JOB是一个基于java语言的分布式任务调度平台。XXL-JOB-Admin是该平台负责任务的创建、更新、删除和触发的管理组件。 由于在查询 /xxl-job…

    2023年11月16日
    0
  • Google Chrome blink渲染引擎存在 UAF 漏洞 (CVE-2023-5997)

    漏洞类型 UAF 发现时间 2023-11-15 漏洞等级 高危 MPS编号 MPS-kmx8-3zoh CVE编号 CVE-2023-5997 漏洞影响广度 一般 漏洞危害 OSCS 描述 Google Chrome 是 Google 公司开发的网页浏览器。blink 是一个Chromium用来解析和渲染的网页的引擎。 在 blink 渲染引擎中,处理网络…

    2023年11月16日
    0
  • easy-rules-mvel<=4.1.0 远程代码执行漏洞 (CVE-2023-50571)

    漏洞类型 代码注入 发现时间 2023-12-30 漏洞等级 高危 MPS编号 MPS-k69p-f547 CVE编号 CVE-2023-50571 漏洞影响广度 小 漏洞危害 OSCS 描述 Easy Rules 是开源的Java规则引擎,easy-rules-mvel 支持使用 MVEL 表达式语言定义规则。 easy-rules-mvel 4.1.0及…

    2023年12月31日
    0
  • MinIO 权限提升漏洞 (CVE-2024-24747)

    漏洞类型 权限管理不当 发现时间 2024-02-01 漏洞等级 高危 MPS编号 MPS-80no-taj1 CVE编号 CVE-2024-24747 漏洞影响广度 广 漏洞危害 OSCS 描述 MinIO是一个高性能对象存储服务。 Minio中创建访问密钥时权限继承存在问题。创建新的访问密钥会继承其父密钥对s3:*和admin:*的操作权限,如果在访问密…

    2024年2月2日
    0