Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-34468-PoC — Preuve de concept éducative pour CVE-2023-34468 affectant Apache NiFi. Démontre l'abus d'URL JDBC H2 menant à une RCE authentifiée dans les versions vulnérables de NiFi. | Kitploit
Outils/GitHubGitHub/spikeyjr/cve-2023-34468-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubspikeyjr/cve-2023-34468-poc

CVE-2023-34468-PoC

Preuve de concept éducative pour CVE-2023-34468 affectant Apache NiFi. Démontre l'abus d'URL JDBC H2 menant à une RCE authentifiée dans les versions vulnérables de NiFi.

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC CVE-2023-34468 pour Apache NiFi

Python Apache NiFi CVE

Preuve de concept (PoC) pédagogique pour CVE-2023-34468 affectant les versions d'Apache NiFi antérieures à 1.22.0. Ce dépôt démontre comment l'abus de la configuration d'URL JDBC H2 peut conduire à une exécution de code à distance (RCE) authentifiée sur des installations Apache NiFi vulnérables.


Présentation

CVE-2023-34468 est une vulnérabilité d'exécution de code à distance authentifiée affectant les services de contrôleur Apache NiFi.

La vulnérabilité provient de la possibilité de configurer une URL JDBC H2 à l'aide de la fonctionnalité INIT=RUNSCRIPT, permettant l'exécution de code arbitraire lorsque des services de contrôleur vulnérables sont activés.

Ce dépôt démontre la vulnérabilité dans des environnements de laboratoire autorisés, à des fins pédagogiques et de recherche.


Fonctionnalités

  • Gestion de l'état des services de contrôleur
  • Modification de l'URL de connexion à la base de données
  • Exécution H2 JDBC INIT=RUNSCRIPT
  • Interaction avec l'API Apache NiFi
  • Workflow de déclenchement de la charge utile
  • Implémentation pédagogique de la preuve de concept

Détails techniques

Vulnérabilité

  • CVE : CVE-2023-34468
  • Produit : Apache NiFi
  • Type : Exécution de code à distance authentifiée (RCE)
  • Vecteur d'attaque : Configuration d'URL JDBC H2
  • Versions affectées : Apache NiFi 0.0.2 – 1.21.0
  • Version corrigée : Apache NiFi 1.22.0

La vulnérabilité découle de l'abus d'URL JDBC H2 via la fonctionnalité INIT=RUNSCRIPT. Lorsqu'un service de contrôleur vulnérable est activé, un attaquant disposant de privilèges suffisants peut parvenir à exécuter du code arbitraire.


Prérequis

  • Python 3
  • requests
  • Apache NiFi <= 1.21.0

Installation

root@kitploit:~
git clone https://github.com/spikeyjr/CVE-2023-34468-PoC.git
cd CVE-2023-34468-PoC

pip install requests

Utilisation

root@kitploit:~
python3 cve_2023_34468_poc.py

Structure du dépôt

root@kitploit:~
.
├── cve_2023_34468_poc.py
├── README.md
├── LICENSE
└── .gitignore

Avertissement

Ce dépôt est destiné uniquement à des fins pédagogiques et à des tests de sécurité autorisés.

N'utilisez ce code que contre des systèmes qui vous appartiennent ou des systèmes pour lesquels vous disposez d'une autorisation explicite d'évaluation.

L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel.


Références

National Vulnerability Database (NVD)

https://nvd.nist.gov/vuln/detail/CVE-2023-34468

Avis de sécurité Apache NiFi

https://nifi.apache.org/security.html

Projet Apache NiFi

https://nifi.apache.org/


Mots-clés

CVE-2023-34468, Apache NiFi, H2 JDBC, INIT=RUNSCRIPT, RCE authentifiée, preuve de concept, PoC, exécution de code à distance, cybersécurité, recherche en sécurité, tests d'intrusion, Python, exploit Apache NiFi, PoC CVE-2023-34468.

Télécharger l’outil