
CVE-2023-34212: Deserialización de Java mediante componentes JNDI en Apache NiFi
El servicio de controlador JndiJmsConnectionFactoryProvider junto con los procesadores ConsumeJMS y PublishJMS, en Apache NiFi 1.8.0 hasta 1.21.0, permiten a un usuario autenticado y autorizado configurar propiedades de URL y librería que habilitan la deserialización de datos no confiables desde una ubicación remota.
La divulgación y el parche del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
Reconocimiento a Veraxy00 de Qianxin TI Center por descubrir y reportar la vulnerabilidad en el mismo período de tiempo que yo.
CVE-2023-40037: Validación incompleta de las URL de conexión JDBC y JNDI en Apache NiFi se puede utilizar para eludir las medidas de seguridad implementadas para CVE-2023-34212, resultando en RCE para versiones de Apache NiFi <= 1.23.0.