当前位置: 首页 > 网络安全 > 网络安全预警信息 > 正文

关于Apache NiFi MiNiFi C++证书验证不当漏洞(CVE-2023-41180)的安全预警

日期:2023-09-04阅读:

关于Apache NiFi MiNiFi C++证书验证不当漏洞(CVE-2023-41180)的安全预警

一、 基本情况

MiNiFi Apache NiFi 的子项目。Apache NiFi MiNiFi C++ 是一种补充性数据收集方法,补充了NiFi在数据流管理方面的核心原则,重点关注数据创建源头的收集。

二、 漏洞描述

Apache NiFi MiNiFi C++ 版本 0.13 - 0.14 InvokeHTTP 中存在证书验证不当,由于InvokeHTTPDisable Peer Verification(禁用对等验证)属性被有效翻转,在使用HTTPS时默认禁用验证。可能导致中间人在TLS握手协商期间提供伪造的证书。

三、 影响范围

Apache NiFi MiNiFi C++版本:0.13.0 - 0.14.0

四、 修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

Apache NiFi MiNiFi C++ 版本:0.15.0

下载链接:

https://github.com/apache/nifi-minifi-cpp/tags

五、 参考链接

https://lists.apache.org/thread/b51f8csysg1pvgs6xjjrq5hrjrvfot1y

https://nvd.nist.gov/vuln/detail/CVE-2023-41180

https://www.venustech.com.cn/new_type/aqtg/20230904/26187.html

 

我是盾盾