SK-CERT Bezpečnostné varovanie V20210825-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.8
Identifikátor
Apache NiFi MiNiFi – kritická bezpečnostná zraniteľnosť
Popis
Nadácia Apache vydala bezpečnostnú aktualizáciu na produkt NiFi MiNiFi C++, ktorá opravuje kritickú bezpečnostnú zraniteľnosť.
Kritická bezpečnostná zraniteľnosť spočíva v nedostatočnom overovaní používateľských vstupov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zasielania špeciálne vytvorených konfiguračných príkazov, vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Dátum prvého zverejnenia varovania
24.08.2021
CVE
CVE-2021-33191
IOC
Zasiahnuté systémy
Apache NiFi MiNiFi C++ vo verzii staršej ako 0.10.0
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://seclists.org/oss-sec/2021/q3/116
https://nifi.apache.org/minifi/download.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-33191
https://github.com/apache/nifi-minifi-cpp
https://exchange.xforce.ibmcloud.com/vulnerabilities/208074

« Späť na zoznam