
La vulnérabilité d’Apache NiFi expose les pouvoirs MongoDB aux attaquants
Une vulnérabilité critique en matière de sécurité a été identifiée dans Apache NiFi, un outil populaire d’intégration de données open source.
La vulnérabilité, suivie sous le nom de CVE-2025-27017, permet aux utilisateurs autorisés ayant un accès lu au système de visualiser les identifiants sensibles utilisés pour se connecter aux bases de données MongoDB.
Cette faille de sécurité affecte plusieurs versions d’Apache NiFi, ce qui incite les utilisateurs à prendre des mesures urgentes pour protéger leurs systèmes.
Détails de la vulnérabilité
La vulnérabilité provoque l’inclusion des noms d’utilisateur et des mots de passe de MongoDB dans les événements de provenance NiFi générés par les composants MongoDB.
Cela signifie que toute personne ayant accès à ces événements peut extraire les identifiants, ce qui peut conduire à un accès non autorisé aux bases de données MongoDB.
Les versions suivantes d’Apache NiFi sont concernées:
Produits affectés | Gamme de versions | CVE |
Apache NiFi | 1.13.0 à 2.2.0 | CVE-2025-27017 |
Pour atténuer cette vulnérabilité, il est conseillé aux utilisateurs de passer à Apache NiFi 2.3.0, qui supprime ces justificatifs sensibles des enregistrements d’événements de provenance. Cette version n’est pas affectée par cette vulnérabilité.
L’exposition des identifiants MongoDB peut avoir de graves incidences sur la sécurité des données.