Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache NiFi (CVE-2017-5636)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
19/10/2017
Última modificación:
20/04/2025

Descripción

En Apache NiFi, en versiones anteriores a la 0.7.2 y versiones 1.x, anteriores a la 1.1.2, en un entorno de clúster, la serialización o deserialización de la cadena proxy es vulnerable a un ataque de inyección en el que un nombre de usuario cuidadosamente manipulado podría suplantar a otro usuario y obtener sus permisos en una petición copiada a otro nodo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:0.7.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:0.7.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:nifi:1.1.1:*:*:*:*:*:*:*