Vulnerabilidad en Apache NiFi (CVE-2022-26850)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/04/2022
Última modificación:
08/08/2023
Descripción
Cuando son creadas o actualizadas las credenciales para el acceso de un solo usuario, Apache NiFi escribe una copia de la configuración de los proveedores de identidad de inicio de sesión en el directorio temporal del sistema operativo. En la mayoría de las plataformas, el directorio temporal del sistema operativo presenta permisos de lectura globales. NiFi movió inmediatamente el archivo temporal al directorio de configuración final, lo que limitó significativamente la ventana de oportunidad de acceso. NiFi versión 1.16.0 incluye actualizaciones para sustituir la configuración de los proveedores de identidad de inicio de sesión sin escribir un archivo en el directorio temporal del sistema operativo
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* | 1.14.0 (incluyendo) | 1.16.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



