
CVE-2023-34212: Apache NiFi में JNDI घटकों के माध्यम से Java Deserialization
Apache NiFi 1.8.0 से 1.21.0 में, JndiJmsConnectionFactoryProvider Controller Service, ConsumeJMS और PublishJMS Processors के साथ, किसी प्रमाणित और अधिकृत उपयोगकर्ता को URL और लाइब्रेरी प्रॉपर्टीज़ कॉन्फ़िगर करने की अनुमति देते हैं, जो दूरस्थ स्थान से अविश्वसनीय डेटा के डिसीरियलाइज़ेशन को सक्षम बनाती हैं।
इस भेद्यता के लिए विक्रेता का खुलासा और समाधान यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
Qianxin TI Center के Veraxy00 को धन्यवाद, जिन्होंने मेरे साथ ही समय अवधि में इस भेद्यता की खोज और रिपोर्ट की।
CVE-2023-40037: Apache NiFi में JDBC और JNDI कनेक्शन URLs का अपूर्ण सत्यापन का उपयोग CVE-2023-34212 के लिए लागू किए गए सुरक्षा उपायों को बायपास करने के लिए किया जा सकता है, जिसके परिणामस्वरूप Apache NiFi <= 1.23.0 संस्करणों के लिए RCE होता है।