CVE-2023-34468
Apache NiFi: Potenzielle Code-Injection mit Datenbankdiensten unter Verwendung von H2
- Veröffentlicht
- 12.06.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Controller-Services DBCPConnectionPool und HikariCPConnectionPool in Apache NiFi 0.0.2 bis 1.21.0 erlauben einem authentifizierten und autorisierten Benutzer, eine Datenbank-URL mit dem H2-Treiber zu konfigurieren, die die Ausführung von benutzerdefiniertem Code ermöglicht. Die Lösung validiert die Datenbank-URL und lehnt H2-JDBC-Speicherorte ab. Es wird empfohlen, auf Version 1.22.0 oder höher zu aktualisieren, die dieses Problem behebt.
Quellen
8PoC-Exploit für CVE-2023-34468 — RCE über H2 RUNSCRIPT in Apache NiFi <= 1.21.0
- CVE-2023-34468Exploit
CVE-2023-34468 - Apache NiFi H2 RCE PoC
CVE-2023-34468: Remote-Codeausführung über DB-Komponenten in Apache NiFi
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.