Vulnerabilidad en Apache NiFi (CVE-2024-52067)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
21/11/2024
Última modificación:
11/02/2025
Descripción
Apache NiFi 1.16.0 a 1.28.0 y 2.0.0-M1 a 2.0.0-M4 incluyen el registro de depuración opcional de los valores de contexto de parámetros durante el proceso de sincronización de flujo. Un administrador autorizado con acceso a los niveles de registro de cambios podría habilitar el registro de depuración para la sincronización de flujo del marco, lo que haría que la aplicación escriba los nombres y valores de los parámetros en el registro de la aplicación. Los valores de contexto de parámetros pueden contener información confidencial según la configuración del flujo de la aplicación. Las implementaciones de Apache NiFi con la configuración predeterminada de Logback no registran los valores de contexto de parámetros. La actualización a Apache NiFi 2.0.0 o 1.28.1 es la mitigación recomendada, que elimina el registro de valores de parámetros del proceso de sincronización de flujo independientemente de la configuración de Logback.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* | 1.16.0 (incluyendo) | 1.28.1 (excluyendo) |
| cpe:2.3:a:apache:nifi:2.0.0:milestone1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc5:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone1-rc6:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone2-rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone3:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:nifi:2.0.0:milestone3-rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



