
CVE-2023-34468: تنفيذ التعليمات البرمجية عن بُعد عبر مكونات قاعدة البيانات في Apache NiFi
تسمح خدمات التحكم DBCPConnectionPool وHikariCPConnectionPool في Apache NiFi من الإصدار 0.0.2 حتى 1.21.0 لمستخدم موثّق ومصرح له بتكوين عنوان URL لقاعدة البيانات باستخدام برنامج تشغيل H2 الذي يتيح تنفيذ تعليمات برمجية مخصصة.
يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
شكرًا لـ h00die على كتابة وحدة Metasploit وإدراجي كمكتشف.
مقالة رائعة من David "ExceptionFactory" Handermann تقدم منظور المطور حول CVE-2023-34468 وCVE-2023-40037.
يمكن استخدام CVE-2023-40037: التحقق غير المكتمل من عناوين اتصال JDBC وJNDI في Apache NiFi لتجاوز الإجراءات الأمنية المطبقة لـ CVE-2023-34468 مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) لإصدارات Apache NiFi <= 1.23.0.