
CVE-2023-40037: Validación incompleta de las URL de conexión JDBC y JNDI en Apache NiFi
Apache NiFi 1.21.0 hasta 1.23.0 admiten acceso JDBC y JNDI JMS en varios Processors y Controller Services con una validación de URL de conexión que no proporciona protección suficiente contra entradas manipuladas. Un usuario autenticado y autorizado puede omitir la validación de URL de conexión utilizando un formato de entrada personalizado. La resolución mejora la validación de URL de conexión e introduce validación para propiedades relacionadas adicionales. Actualizar a Apache NiFi 1.23.1 es la mitigación recomendada.
La divulgación y corrección del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.