Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache NiFi (CVE-2018-17194)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/12/2018
Última modificación:
11/01/2019

Descripción

Cuando una petición de cliente a un nodo del clúster se replicó a otros nodos en el clúster para verificarlos, se redireccionó el Content-Length. En una petición DELETE, el cuerpo fue ignorado, pero si la petición inicial contenía un valor Content-Length diferente de 0, los nodos recibidores esperarían al cuerpo y, finalmente, agotarían su tiempo de conexión. Mitigación: La solución para comprobar las peticiones DELETE y sobrescribir valores de la cabecera Content-Length que no son cero se aplicó en la versión 1.8.0 de Apache NiFi. Los usuarios que ejecuten una distribución 1.x anterior deben actualizarla a la distribución adecuada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.7.1 (incluyendo)


Referencias a soluciones, herramientas e información