
CVE-2023-40037: التحقق غير المكتمل من عناوين URL لاتصالات JDBC وJNDI في Apache NiFi
تدعم Apache NiFi من الإصدار 1.21.0 إلى 1.23.0 الوصول إلى JDBC و JNDI JMS في العديد من المعالجات وخدمات التحكم مع التحقق من عنوان URL للاتصال الذي لا يوفر حماية كافية ضد المدخلات المصممة. يمكن للمستخدم المصادق عليه والمصرح له تجاوز التحقق من عنوان URL للاتصال باستخدام تنسيق إدخال مخصص. يعزز الحل التحقق من عنوان URL للاتصال ويقدم التحقق من الخصائص الإضافية ذات الصلة. الترقية إلى Apache NiFi 1.23.1 هي التخفيف الموصى به.
يمكن العثور على إفادة البائع وإصلاح هذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.