Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el mecanismo del token de descarga en Apache NiFi (CVE-2020-9487)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
01/10/2020
Última modificación:
05/10/2020

Descripción

En Apache NiFi versiones 1.0.0 hasta 1.11.4, el mecanismo del token de descarga de NiFi (contraseña de un solo uso) usaba un tamaño de caché fijo y no autenticaba una petición para crear un token de descarga, solo cuando se intentaba usar el token para acceder al contenido. Un usuario no autenticado podría solicitar tokens de descarga de forma repetida, impidiendo que los usuarios legítimos soliciten tokens de descarga

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.11.4 (incluyendo)


Referencias a soluciones, herramientas e información