CVE-2023-34212
Apache NiFi: Potenzielle Deserialisierung nicht vertrauenswürdiger Daten mit JNDI in JMS-Komponenten
- Veröffentlicht
- 12.06.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 82,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der JndiJmsConnectionFactoryProvider Controller Service sowie die ConsumeJMS- und PublishJMS-Prozessoren in Apache NiFi 1.8.0 bis 1.21.0 erlauben einem authentifizierten und autorisierten Benutzer, URL- und Bibliothekseigenschaften zu konfigurieren, die die Deserialisierung nicht vertrauenswürdiger Daten von einem entfernten Standort ermöglichen. Die Lösung validiert die JNDI-URL und beschränkt Standorte auf eine Reihe zulässiger Schemata. Es wird empfohlen, auf Version 1.22.0 oder höher zu aktualisieren, die dieses Problem behebt.
Quellen
1CVE-2023-34212: Java-Deserialisierung über JNDI-Komponenten in Apache NiFi
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.