CVE-2023-34212
Apache NiFi: JMS घटकों में JNDI के साथ अविश्वसनीय डेटा का संभावित डिसीरियलाइज़ेशन
- प्रकाशित
- 12 जून 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache NiFi 1.8.0 से 1.21.0 तक के संस्करणों में JndiJmsConnectionFactoryProvider Controller Service, साथ ही ConsumeJMS और PublishJMS Processors, किसी प्रमाणित और अधिकृत उपयोगकर्ता को URL और library properties कॉन्फ़िगर करने की अनुमति देते हैं, जो दूरस्थ स्थान से अविश्वसनीय डेटा के deserialization को सक्षम बनाती हैं। यह समाधान JNDI URL को मान्य करता है और स्थानों को अनुमत schemes के एक सेट तक सीमित करता है। आपको सलाह दी जाती है कि आप संस्करण 1.22.0 या उसके बाद के संस्करण में अपग्रेड करें, जो इस समस्या को ठीक करता है।
स्रोत
1CVE-2023-34212: Apache NiFi में JNDI घटकों के माध्यम से Java Deserialization
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।