Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache NiFi (CVE-2024-52067)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
21/11/2024
Última modificación:
11/02/2025

Descripción

Apache NiFi 1.16.0 a 1.28.0 y 2.0.0-M1 a 2.0.0-M4 incluyen el registro de depuración opcional de los valores de contexto de parámetros durante el proceso de sincronización de flujo. Un administrador autorizado con acceso a los niveles de registro de cambios podría habilitar el registro de depuración para la sincronización de flujo del marco, lo que haría que la aplicación escriba los nombres y valores de los parámetros en el registro de la aplicación. Los valores de contexto de parámetros pueden contener información confidencial según la configuración del flujo de la aplicación. Las implementaciones de Apache NiFi con la configuración predeterminada de Logback no registran los valores de contexto de parámetros. La actualización a Apache NiFi 2.0.0 o 1.28.1 es la mitigación recomendada, que elimina el registro de valores de parámetros del proceso de sincronización de flujo independientemente de la configuración de Logback.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* 1.16.0 (incluyendo) 1.28.1 (excluyendo)
cpe:2.3:a:apache:nifi:2.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc1:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc2:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc3:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc4:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc5:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc6:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone2:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc1:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc2:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc3:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc4:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone3:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:2.0.0:milestone3-rc1:*:*:*:*:*:*