Vulnerabilidad en el mecanismo del token de descarga en Apache NiFi (CVE-2020-9487)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
01/10/2020
Última modificación:
05/10/2020
Descripción
En Apache NiFi versiones 1.0.0 hasta 1.11.4, el mecanismo del token de descarga de NiFi (contraseña de un solo uso) usaba un tamaño de caché fijo y no autenticaba una petición para crear un token de descarga, solo cuando se intentaba usar el token para acceder al contenido. Un usuario no autenticado podría solicitar tokens de descarga de forma repetida, impidiendo que los usuarios legítimos soliciten tokens de descarga
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.11.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



