CVE-2023-40037
Apache NiFi: JDBC और JNDI कनेक्शन URL का अपूर्ण सत्यापन
- प्रकाशित
- 18 अग॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 80.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache NiFi 1.21.0 से 1.23.0 तक कई प्रोसेसर और कंट्रोलर सेवाओं में JDBC और JNDI JMS एक्सेस का समर्थन करता है, जिसमें कनेक्शन URL सत्यापन ऐसा है जो क्राफ्ट किए गए इनपुट के खिलाफ पर्याप्त सुरक्षा प्रदान नहीं करता है। एक प्रमाणित और अधिकृत उपयोगकर्ता कस्टम इनपुट फॉर्मेटिंग का उपयोग करके कनेक्शन URL सत्यापन को बायपास कर सकता है। समाधान कनेक्शन URL सत्यापन को बढ़ाता है और अतिरिक्त संबंधित गुणों के लिए सत्यापन प्रस्तुत करता है। Apache NiFi 1.23.1 में अपग्रेड करना अनुशंसित शमन है।
स्रोत
1CVE-2023-40037: Apache NiFi में JDBC और JNDI कनेक्शन URL का अधूरा सत्यापन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।