CVE-2023-40037
Apache NiFi: تحقق غير مكتمل من عناوين اتصال JDBC و JNDI
- تم النشر
- 18/08/2023
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache NiFi من الإصدار 1.21.0 حتى 1.23.0 يدعم الوصول إلى JDBC وJNDI JMS في العديد من المعالجات (Processors) وخدمات التحكم (Controller Services) مع التحقق من صحة عنوان URL للاتصال الذي لا يوفر حماية كافية ضد المدخلات المصممة بعناية. يمكن للمستخدم المُصادَق عليه والمصرح له تجاوز التحقق من صحة عنوان URL للاتصال باستخدام تنسيق إدخال مخصص. يعزز الحل التحقق من صحة عنوان URL للاتصال ويقدم التحقق من الخصائص الإضافية ذات الصلة. يُعد الترقية إلى Apache NiFi 1.23.1 الإجراء التخفيفي الموصى به.
المصادر
1CVE-2023-40037: التحقق غير المكتمل من عناوين URL لاتصالات JDBC وJNDI في Apache NiFi
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.