Apache NiFi: Missing authorization when replacing Process Groups with restricted components
Beschreibung
Apache NiFi 1.12.0 bis 2.9.0 fehlt die Berechtigung, wenn Prozessgruppen ersetzt werden, die Erweiterungskomponenten mit spezifischen erforderlichen Berechtigungen basierend auf der eingeschränkten Anmerkung enthalten. Die Anmerkung Eingeschränkt zeigt zusätzliche Rechte an, die erforderlich sind, aber die Rahmenautorisierung hat den eingeschränkten Status nicht überprüft, wenn Anforderungen zum Ersetzen von Prozessgruppen bearbeitet wurden. Die fehlende Autorisierung ermöglicht es einem Benutzer mit allgemeinem Schreibzugriff, Komponenten mit eingeschränktem Status hinzuzufügen. Apache NiFi-Installationen, die keine spezifische Autorisierung für eingeschränkte Komponenten implementieren, unterliegen dieser Sicherheitsanfälligkeit nicht, da das Framework Schreibberechtigungen als Sicherheitsgrenze erzwingt. Ein Upgrade auf Apache NiFi 2.9.0 ist die empfohlene Minderung, die die Implementierung der eingeschränkten Statusautorisierung aus dem Framework entfernt.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 2.9.0.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apache Software Foundation org.apache.nifi:nifi-web-api.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.