
CVE-2023-40037: Unvollständige Validierung von JDBC- und JNDI-Verbindungs-URLs in Apache NiFi
Apache NiFi 1.21.0 bis 1.23.0 unterstützen JDBC- und JNDI-JMS-Zugriff in mehreren Prozessoren und Controller-Diensten mit einer Verbindungs-URL-Validierung, die keinen ausreichenden Schutz vor manipulierten Eingaben bietet. Ein authentifizierter und autorisierter Benutzer kann die Verbindungs-URL-Validierung durch benutzerdefinierte Eingabeformatierung umgehen. Die Lösung verbessert die Verbindungs-URL-Validierung und führt eine Validierung für weitere verwandte Eigenschaften ein. Ein Upgrade auf Apache NiFi 1.23.1 wird als Gegenmaßnahme empfohlen.
Die Offenlegung und Behebung dieser Schwachstelle durch den Anbieter finden Sie hier.
Diese Schwachstelle erfordert:
Weitere Details und den Ausnutzungsprozess finden Sie in diesem PDF.