
CVE-2023-34212: إلغاء تسلسل Java عبر مكونات JNDI في Apache NiFi
تسمح خدمة التحكم JndiJmsConnectionFactoryProvider Controller Service بالإضافة إلى معالجات ConsumeJMS وPublishJMS، في Apache NiFi من الإصدار 1.8.0 حتى 1.21.0، لمستخدم موثّق ومصرح له بتكوين خصائص URL والمكتبات التي تتيح إلغاء تسلسل البيانات غير الموثوقة من موقع بعيد.
يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في ملف PDF.
شكر خاص لـ Veraxy00 من مركز Qianxin TI لاكتشافه والإبلاغ عن الثغرة في الفترة الزمنية نفسها التي قمت بها أنا.
يمكن استخدام CVE-2023-40037: التحقق غير الكامل من عناوين URL لاتصالات JDBC وJNDI في Apache NiFi لتجاوز الإجراءات الأمنية المطبقة لـ CVE-2023-34212، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) لإصدارات Apache NiFi <= 1.23.0.