
CVE-2023-34468: Remote-Codeausführung über DB-Komponenten in Apache NiFi
Die DBCPConnectionPool- und HikariCPConnectionPool-Controllerdienste in Apache NiFi 0.0.2 bis 1.21.0 erlauben einem authentifizierten und autorisierten Benutzer, eine Datenbank-URL mit dem H2-Treiber zu konfigurieren, die die Ausführung benutzerdefinierten Codes ermöglicht.
Die Offenlegung und der Fix des Anbieters für diese Sicherheitslücke sind hier zu finden.
Diese Sicherheitslücke erfordert:
Weitere Details und der Exploit-Prozess sind in diesem PDF zu finden.
Danke an h00die für das Schreiben des Metasploit-Moduls und die Nennung als Entdecker.
Großartiger Blogbeitrag von David "ExceptionFactory" Handermann, der eine Entwicklerperspektive zu CVE-2023-34468 und CVE-2023-40037 bietet.
CVE-2023-40037: Unvollständige Validierung von JDBC- und JNDI-Verbindungs-URLs in Apache NiFi kann verwendet werden, um die für CVE-2023-34468 implementierten Sicherheitsmaßnahmen zu umgehen, was zu RCE für Versionen von Apache NiFi <= 1.23.0 führt.