
CVE-2023-34212: Désérialisation Java via les composants JNDI dans Apache NiFi
Le service de contrôle JndiJmsConnectionFactoryProvider ainsi que les processeurs ConsumeJMS et PublishJMS, dans Apache NiFi 1.8.0 à 1.21.0, permettent à un utilisateur authentifié et autorisé de configurer des propriétés d'URL et de bibliothèque qui permettent la désérialisation de données non fiables provenant d'un emplacement distant.
La divulgation et le correctif du fournisseur pour cette vulnérabilité sont disponibles ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.
Merci à Veraxy00 du Qianxin TI Center pour avoir découvert et signalé la vulnérabilité dans la même période que moi.
CVE-2023-40037 : Validation incomplète des URL de connexion JDBC et JNDI dans Apache NiFi peut être utilisé pour contourner les mesures de sécurité implémentées pour CVE-2023-34212, entraînant une exécution de code à distance (RCE) pour les versions d'Apache NiFi <= 1.23.0.