漏洞描述
Apache NiFi 是一个开源的数据流处理和自动化工具。
Apache NiFi 1.23.0之前版本中包含使用 HTTP URL 进行远程资源检索的 Processors 和 Controller Services,但是未限制普通身份用户配置此功能。经过身份验证的攻击者可配置恶意的外部资源引用地址,当组件加载攻击者可控的恶意配置文件或附加库时触发远程代码执行。
漏洞名称 | Apache NiFi 远程资源检索功能存在命令注入漏洞 |
---|---|
漏洞类型 | 代码注入 |
发现时间 | 2023-07-29 |
漏洞影响广度 | 小 |
MPS编号 | MPS-h7gi-f1vl |
CVE编号 | CVE-2023-36542 |
CNVD编号 | - |
影响范围
org.apache.nifi:nifi-api@[0.0.1-incubating, 1.23.0)
org.apache.nifi:nifi-nar-bundles@[0.0.1-incubating, 1.23.0)
修复方案
升级org.apache.nifi:nifi-api到 1.23.0 或更高版本
官方已发布补丁: