PT-2025-11109 · Apache · Apache Nifi

Robert Creese

·

Publicado

2025-03-11

·

Atualizado

2025-07-16

·

CVE-2025-27017

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/S:P/AU:Y/R:U/V:C/RE:L/U:Green
Nome do Software Vulnerável e Versões Afetadas: Versões do Apache NiFi de 1.13.0 a 2.2.0
Descrição: O problema refere-se à inclusão de credenciais de autenticação sensíveis, especificamente o username e password utilizados para conectar ao MongoDB, nos eventos de proveniência do NiFi gerados pelos componentes do MongoDB durante o processamento. Um usuário autorizado com acesso de leitura a esses eventos pode conseguir visualizar as credenciais.
Recomendações: Para as versões do Apache NiFi de 1.13.0 a 2.2.0, atualize para o Apache NiFi 2.3.0 para remover as credenciais dos registros de eventos de proveniência.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02796
CVE-2025-27017
GHSA-35GQ-CVRM-XF94

Produtos afetados

Apache Nifi