Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-34468-PoC — Prueba de concepto educativa para CVE-2023-34468 que afecta a Apache NiFi. Demuestra el abuso de la URL JDBC de H2 que conduce a RCE autenticado en versiones vulnerables de NiFi. | Kitploit
Herramientas/GitHubGitHub/spikeyjr/cve-2023-34468-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso Remoto
GitHubspikeyjr/cve-2023-34468-poc

CVE-2023-34468-PoC

Prueba de concepto educativa para CVE-2023-34468 que afecta a Apache NiFi. Demuestra el abuso de la URL JDBC de H2 que conduce a RCE autenticado en versiones vulnerables de NiFi.

Ver Repositorio
21hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-34468 PoC para Apache NiFi

Python Apache NiFi CVE

Prueba de concepto (PoC) educativa para CVE-2023-34468 que afecta a Apache NiFi versiones anteriores a 1.22.0. Este repositorio demuestra cómo el abuso de la configuración de URL JDBC de H2 puede conducir a la ejecución remota de código (RCE) autenticada en instalaciones vulnerables de Apache NiFi.


Descripción general

CVE-2023-34468 es una vulnerabilidad de ejecución remota de código autenticada que afecta a los servicios de controlador de Apache NiFi.

La vulnerabilidad surge de la capacidad de configurar una URL JDBC de H2 utilizando la función INIT=RUNSCRIPT, permitiendo la ejecución de código arbitrario cuando se habilitan servicios de controlador vulnerables.

Este repositorio demuestra la vulnerabilidad en entornos de laboratorio autorizados con fines educativos y de investigación.


Características

  • Gestión del estado del servicio de controlador
  • Modificación de la URL de conexión a la base de datos
  • Ejecución de INIT=RUNSCRIPT de H2 JDBC
  • Interacción con la API de Apache NiFi
  • Flujo de activación de carga útil
  • Implementación educativa de prueba de concepto

Detalles técnicos

Vulnerabilidad

  • CVE: CVE-2023-34468
  • Producto: Apache NiFi
  • Tipo: Ejecución remota de código autenticada (RCE)
  • Vector de ataque: Configuración de URL JDBC de H2
  • Versiones afectadas: Apache NiFi 0.0.2 – 1.21.0
  • Versión corregida: Apache NiFi 1.22.0

La vulnerabilidad surge del abuso de las URLs JDBC de H2 a través de la funcionalidad INIT=RUNSCRIPT. Cuando se habilita un servicio de controlador vulnerable, un atacante con privilegios suficientes puede lograr la ejecución de código arbitrario.


Requisitos

  • Python 3
  • requests
  • Apache NiFi <= 1.21.0

Instalación

git clone https://github.com/spikeyjr/CVE-2023-34468-PoC.git
cd CVE-2023-34468-PoC

pip install requests

Uso

python3 cve_2023_34468_poc.py

Estructura del repositorio

.
├── cve_2023_34468_poc.py
├── README.md
├── LICENSE
└── .gitignore

Descargo de responsabilidad

Este repositorio está destinado únicamente a fines educativos y pruebas de seguridad autorizadas.

Utilice este código solo contra sistemas que posea o para los cuales tenga permiso explícito de evaluación.

El autor no asume ninguna responsabilidad por el mal uso o daño causado por este software.


Referencias

Base de datos nacional de vulnerabilidades (NVD)

https://nvd.nist.gov/vuln/detail/CVE-2023-34468

Aviso de seguridad de Apache NiFi

https://nifi.apache.org/security.html

Proyecto Apache NiFi

https://nifi.apache.org/


Palabras clave

CVE-2023-34468, Apache NiFi, H2 JDBC, INIT=RUNSCRIPT, RCE autenticada, prueba de concepto, PoC, ejecución remota de código, ciberseguridad, investigación de seguridad, pruebas de penetración, Python, exploit de Apache NiFi, PoC de CVE-2023-34468.

Descargar herramienta