CVE-2023-34468
Apache NiFi : Injection de code potentielle avec les services de base de données utilisant H2
- Publié
- 12 juin 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les services de contrôle DBCPConnectionPool et HikariCPConnectionPool dans Apache NiFi 0.0.2 à 1.21.0 permettent à un utilisateur authentifié et autorisé de configurer une URL de base de données avec le pilote H2 qui permet l'exécution de code personnalisé. La résolution valide l'URL de la base de données et rejette les emplacements JDBC H2. Il est recommandé de mettre à niveau vers la version 1.22.0 ou une version ultérieure qui corrige ce problème.
Sources
8PoC d'exploit pour CVE-2023-34468 — RCE via H2 RUNSCRIPT dans Apache NiFi <= 1.21.0
- CVE-2023-34468Exploit
CVE-2023-34468 - PoC RCE Apache NiFi H2
CVE-2023-34468: Exécution de code à distance via les composants de base de données dans Apache NiFi
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.