
CVE-2023-40037 : Validation incomplète des URL de connexion JDBC et JNDI dans Apache NiFi
Apache NiFi 1.21.0 à 1.23.0 prennent en charge l'accès JDBC et JNDI JMS dans plusieurs Processors et Controller Services avec une validation des URL de connexion qui n'offre pas une protection suffisante contre des entrées spécialement conçues. Un utilisateur authentifié et autorisé peut contourner la validation des URL de connexion en utilisant un formatage d'entrée personnalisé. La résolution renforce la validation des URL de connexion et introduit une validation pour d'autres propriétés associées. La mise à niveau vers Apache NiFi 1.23.1 est la mesure d'atténuation recommandée.
La divulgation et le correctif du fournisseur pour cette vulnérabilité sont disponibles ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.