Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache NiFi (CVE-2022-26850)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/04/2022
Última modificación:
08/08/2023

Descripción

Cuando son creadas o actualizadas las credenciales para el acceso de un solo usuario, Apache NiFi escribe una copia de la configuración de los proveedores de identidad de inicio de sesión en el directorio temporal del sistema operativo. En la mayoría de las plataformas, el directorio temporal del sistema operativo presenta permisos de lectura globales. NiFi movió inmediatamente el archivo temporal al directorio de configuración final, lo que limitó significativamente la ventana de oportunidad de acceso. NiFi versión 1.16.0 incluye actualizaciones para sustituir la configuración de los proveedores de identidad de inicio de sesión sin escribir un archivo en el directorio temporal del sistema operativo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* 1.14.0 (incluyendo) 1.16.0 (excluyendo)