
CVE-2023-34212: Java-Deserialisierung über JNDI-Komponenten in Apache NiFi
Der Controller-Service JndiJmsConnectionFactoryProvider sowie die Prozessoren ConsumeJMS und PublishJMS in Apache NiFi 1.8.0 bis 1.21.0 erlauben einem authentifizierten und autorisierten Benutzer, URL- und Bibliothekseigenschaften zu konfigurieren, die eine Deserialisierung nicht vertrauenswürdiger Daten von einem entfernten Standort ermöglichen.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Details und der Exploit-Prozess finden Sie in diesem PDF.
Dank an Veraxy00 vom Qianxin TI Center für die Entdeckung und Meldung der Schwachstelle im gleichen Zeitraum wie ich.
CVE-2023-40037: Unvollständige Validierung von JDBC- und JNDI-Verbindungs-URLs in Apache NiFi kann verwendet werden, um die für CVE-2023-34212 implementierten Sicherheitsmaßnahmen zu umgehen, was bei Apache-NiFi-Versionen <= 1.23.0 zu RCE führt.